你有没有发现,很多用迅睿的站长,前几个月风平浪静,突然某天后台被挂马、文章被批量删?真不是你点了啥奇怪链接,大概率是日常运维的小漏洞攒成大雷了。这事儿吧,我见过不下一百次,上周还帮一个做本地装修的客户救站,折腾到凌晨三点,擦汗擦得手酸。
今天把我跟圈内几个老炮攒了三年的私货,一股脑全甩给你,跟着做,能挡90%以上的小黑客入门攻击。
基础第一道门:后台安全锁死
迅睿默认后台路径太友好了,连刚学脚本的初中生都知道搜“admin.php”“site/admin”,这不是给人家递钥匙嘛。
第一步:直接改后台入口文件名
别改得太花里胡哨,但也别太简单,比如原来叫admin.php,改成“my_xunrui_home_admin_202X.php”?年份记得每年换,或者加个只有你记得的小暗号。
改的时候别直接删原来的,留个空壳admin.php,内容写个啥呢?比如“欢迎访问,但这里是死胡同”,逗逗黑客也行,关键是分散注意力。
第二步:开启后台IP白名单
这个功能藏在后台“系统-系统设置-安全设置-后台安全”里,很多人嫌麻烦从来不开,其实才是最稳的。
家里电脑、公司电脑、自己常去的网吧IP,都输进去,用逗号隔开。要是临时在外面用手机热点改东西,记得先查热点IP,加进去再操作,用完赶紧删。
第二道防护墙:文件权限管好
就像你家里的抽屉,重要证件的抽屉要锁死,零食抽屉可以开着给客人拿,迅睿的文件权限也是这个理。
- 核心配置文件(config目录下的所有文件):权限改成444,只能读不能写,谁都别想改你的数据库密码、密钥这些东西。
- 上传目录(uploadfiles、attachment目录):权限改成755,而且一定要关闭PHP执行权限!这是重灾区,很多挂马都是通过传个带代码的图片、PDF上去,然后直接访问执行的。
- 模板目录(template目录):权限改成644,你自己可以改模板,别人不行。
不会改权限?别慌,用宝塔面板的话,直接右键文件夹,选“权限”,勾选对应的数字就行;用FTP工具的话,找CHMOD按钮,输入数字就行。
第三道防坑点:版本更新别偷懒
很多站长觉得“现在好好的,更新啥,万一崩了呢”,殊不知官方每次更新,90%都是在补安全漏洞,上次救的那个装修站,就是没更202X年的第三个补丁,被人钻了SQL注入的空子。
别手动去官网下载包更,太麻烦还容易漏文件。直接在后台“系统-系统工具-在线更新”里点,更之前
一定要先备份数据库和全站文件!备份完存到自己的百度网盘、阿里云盘里,双备份更稳。
第四道预警线:日志监控不能断
就像你家门口装个监控,有人鬼鬼祟祟敲门,你手机能收到提醒。迅睿自带的日志功能,就是你的专属监控。
每天花个5分钟,去后台“系统-系统工具-日志管理”里看看,有没有人连续输错后台密码、有没有人访问奇怪的文件路径(比如site/malicious.php)。
要是发现连续输错密码的,直接把他的IP拉黑,拉黑按钮就在日志旁边,超方便。