你有没有发现刚用zblog搭的小站,没做啥违规内容还总被篡改首页、挂赌博广告?很多新手都踩过这个坑,觉得小站没人盯上,啥安全配置都不做,等被黑了才着急找补救方法,今天就把我用了5年zblog攒的安全升级干货全撂这。
别再用默认的admin当管理员账号了啊,说多少遍都有人不听,黑客扫站的脚本第一个试的账号就是admin,你用这个名等于密码难度直接减半,纯纯给人送开门钥匙。密码也别整啥站长名字加生日的组合,直接搞12位以上的大小写字母+数字+特殊符号混排,记不住就存到自己的密码管理器里,别嫌麻烦。
还有默认的后台登录地址zb_system/login.php也赶紧改了,zblog应用中心搜「后台地址更改」有免费插件,点几下就能换成你自己指定的路径,改完存个书签,省得自己都找不到入口,黑客想找后台更是门都没有。
再装个登录失败限制的插件,输错3次密码直接锁IP1小时,暴力破解的脚本连试密码的机会都没有,直接给它干趴下。要是你平时登录IP固定,干脆直接给后台路径加个IP白名单,只有你常用的IP能进后台,安全性直接拉满。
很多新手刚装完zblog,发现传不了图、改不了设置,图省事直接把所有目录权限都开成777,这操作我真的看一次叹气一次,这不等于你家大门不仅不锁,还贴个告示说我家没人欢迎来偷吗?除了zb_users/upload这种需要存上传图片的目录可以开777之外,其他所有核心目录统一给755权限,单个文件给644权限就行。
光改权限还不够,直接给zb_users、zb_system这些核心目录禁掉php执行权限,就算黑客费尽心思传了个大马上去,也根本跑不起来,纯白费功夫。用nginx的直接往配置文件里加这段就行:
``` location ~ ^/(zb_users|zb_system)/.\.(php|php5)$ { deny all; } ```
用apache的就找对应.htaccess的规则,网上一搜一大把,复制粘贴改改路径就能用,5分钟就能搞定的事,别嫌麻烦。
别瞎去找那些破解版的付费主题、插件啊,真的贪小便宜吃大亏,我之前有个朋友就是找了个破解的资源站主题,装完第二天首页就被挂了赌博广告,后台还多了个不知名的管理员账号,找了半天才删干净。
就算是官方应用中心的插件,也别啥都往站上装,装之前看看最后更新时间,那种两三年没动过的就别碰了,说不定早就有公开漏洞没人修。每周抽5分钟登下后台,更一下zblog核心程序还有已装的插件主题,官方更的补丁十有八九都是补安全漏洞的,你拖更一个月说不定就被人拿漏洞扫到了。
要是你站已经有一定流量了,或者内容攒了好几年舍不得丢,就花点小钱上带WAF的CDN,啥SQL注入、XSS攻击、恶意爬虫,直接就被CDN挡在外面,根本到不了你的服务器,连服务器压力都能小不少,性价比真的很高。
还有备份这事儿我真的要反复说,每周自动备份一次全站文件+数据库,别存在服务器上,存到自己本地或者云盘里,真要是万一站被黑得啥都不剩,直接恢复备份就行,不至于几年的心血直接打水漂。
说白了zblog的安全设置真没你想的那么复杂,花个半小时把这些操作走一遍,基本能挡掉99%的恶意攻击,别等被黑了才着急补救,那时候损失的可就不是半小时的事儿了。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图