必须先备份所有数据,避免操作失误导致网站不可用,操作步骤:
PHPCMS默认后台入口为根目录下的admin.php,通过限制访问IP可直接拦截90%以上的暴力破解攻击,分两种服务器配置:
在网站根目录新建.htaccess文件(注意文件名以点开头,部分FTP工具需开启“显示隐藏文件”),写入完整内容:
打开网站对应的Nginx配置文件,路径通常为/etc/nginx/conf.d/你的域名.conf,在server块中找到或添加后台入口对应的location段,写入:
修改后执行配置检查命令:nginx -t,若显示syntax is ok则执行重载:nginx -s reload。
将根目录下的admin.php重命名为随机字符串,如x7k2padmin.php,然后修改系统配置:登录PHPCMS后台(当前IP允许的情况下),进入「设置」→「站点管理」→「对应站点的配置」,找到「后台入口地址」,修改为你的域名/x7k2padmin.php,保存即可,他人无法通过默认地址找到后台。

PHPCMS默认携带的安装、升级文件是常见攻击入口,直接删除:通过FTP工具删除根目录下的install.php、upgrade.php,以及install/、upgrade/目录。
禁止将数据库配置文件设为全局可读,执行以下命令(服务器终端):
```bash 进入网站根目录,替换为你的实际路径 cd /var/www/你的网站根目录 设置数据库配置文件权限为仅所有者可读可写 chmod 600 phpcms/config.php 递归设置目录权限为755,文件权限为644 find . -type d -exec chmod 755 {} \; find . -type f -exec chmod 644 {} \; ```用户上传的附件目录(默认uploads/)禁止执行PHP,Apache在.htaccess中添加:
Nginx在对应站点配置中添加:
```nginx location ~ ^/uploads/ { 拦截上传目录内所有PHP请求 location ~ \.php$ { deny all; } } ```操作完成后验证:
403 Forbidden错误;你的域名/install.php,应返回404 Not Found,说明冗余文件已删除。若验证失败,立即用之前的备份文件回滚,重新检查配置内容。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图