当前位置:网站首页 >  资讯

宝塔核心目录安全防护:3招防住黑客攻破你的网站

时间:2026年06月02日 19:16:42 来源:易频IT社区

你用宝塔搭完网站,是不是就不管安全了?之前我帮一个开小电商站的朋友救站,他就是没做核心目录防护,黑客轻松闯进去,把所有商品数据删光,店直接停了三天,亏了小一万。很多人觉得"我就是个小站,黑客不会盯上我",其实黑客扫漏洞都是批量的,你没防护就是裸奔,一抓一个准。今天这篇说的都是实打实的操作,不用你懂高深技术,跟着做就能把宝塔核心目录锁得死死的,解决被黑客入侵偷数据的问题。

1. 先改默认目录地址,把入口藏起来

1.1 先找到你当前的核心目录

打开你宝塔面板后台,点左侧【网站】。

找到你要防护的站点,点【设置】按钮。

进去就能看到站点根目录的完整路径了。

默认一般都是/www/wwwroot/你的域名这种,全天下人都知道,黑客一猜就中。

1.2 花2分钟改掉默认核心目录

在服务器根目录新建一个随机名字的文件夹。

名字别叫wwwroot、web这种烂大街的,越乱越随机越好,比如my123data_8xq就很好。

然后把原来核心目录里的所有文件,全移到新文件夹。

最后回到宝塔站点设置,把根目录改成新路径,保存就行。

避坑提醒:移完文件一定要打开网站测一遍,有错马上改,别移完就不管了。

2. 给核心目录加访问限制,乱闯就直接拦

2.1 给上传目录禁掉脚本执行权限

很多网站都有上传功能,这是黑客最喜欢的入口。

他们传个木马脚本到上传目录,就能直接执行搞破坏。

你只要在宝塔站点设置里,打开【配置文件】。

在http块里加上这段规则,就能堵住漏洞:

``` location ~ ^/uploads/.\.php$ { deny all; return 403; } ```

说白了就是,上传目录里的php脚本,谁都不能访问。

2.2 给宝塔后台加IP访问限制

如果只有你自己登录宝塔后台,直接限制IP就行。

宝塔核心目录安全防护:3招防住黑客攻破你的网站

打开宝塔面板左侧的【安全】,点【添加授权IP】。

把你自己常用的上网IP加进去,设为允许。

再把默认的0.0.0.0/0设为禁止访问宝塔端口。

这样除了你自己,谁都打不开你的宝塔后台,黑客根本摸不到门。

3. 关了不必要的权限,堵上所有漏洞

3.1 给核心目录设对读写权限

很多人图省事,直接把所有目录权限设成777。

说白了就是谁都能读能改,等于把家门钥匙插在门上。

小偷不偷你偷谁?正确的设置是:目录设755,文件设644

操作也简单,连上服务器,输两行命令就行:

``` find 你的核心目录路径 -type d -exec chmod 755 {} \; find 你的核心目录路径 -type f -exec chmod 644 {} \; ```

改一下里面的目录路径,直接复制运行就搞定。

3.2 禁止访问隐藏敏感文件

很多人的配置文件、备份文件,都留在网站目录里。

比如.env文件,里面直接存着你的数据库密码。

被黑客下载到,直接就能拿走你所有数据。

还是在站点配置文件里加这段规则:

``` location ~ /\. { deny all; access_log off; log_not_found off; } ```

这样所有带点开头的隐藏文件,别人都访问不到。

避坑提醒:加完任何规则都要测试,别把自己的网站也拦了。

其实宝塔核心目录防护没那么复杂,就是三件事:把默认目录藏好,给不该开的权限锁上,把敏感入口拦起来。总共花不了你20分钟,都是点几下鼠标输几行代码的事。别抱着"我的小站不会有事"的侥幸,黑客扫漏洞都是批量的,没防护的站一抓一个准。真出问题的时候,恢复数据找漏洞花的时间,比你现在做防护多十倍都不止。你现在就打开你的宝塔面板,照着今天说的三步逐一核对,把该补的防护补上吧。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图