Linux服务器下执行以下命令,Windows服务器在文件属性中设置对应权限,必须替换/path/to/dede为你的实际安装路径,不确定路径执行pwd获取:
禁止将任何核心配置或目录权限设为777,这是网站被入侵的核心诱因;虚拟主机用户通过面板文件管理,右键对应文件设置权限即可。
DedeCMS默认后台入口为/dede/,直接重命名即可避开多数扫描攻击,步骤如下:
/include/userlogin.class.php,在登录验证逻辑前插入以下代码:
```
session_start();
if(!isset($_SESSION['login_fail'])) $_SESSION['login_fail']=0;
if($_SESSION['login_fail']>=5){
$lock=600;//锁定10分钟
if(time()-$_SESSION['login_time']<$lock) die("登录失败过多,请10分钟后再试");
$_SESSION['login_fail']=0;
}
```
/config.php最顶部插入以下代码,仅允许指定IP访问后台:
```
$allow_ip=array('192.168.1.1','203.0.113.45');//替换为你的允许IP
if(!in_array($_SERVER['REMOTE_ADDR'],$allow_ip)) die("IP无权限访问");
```
禁止保留/dede目录,后台密码必须≥12位,含大小写、数字、特殊字符

上传目录是木马入侵核心入口,必须执行以下规则:
/uploads目录下新建.htaccess文件,内容:
```
location ~ /uploads/块中添加:
```
location ~ /uploads/.\.(php|php3|php5|phtml)$ {
deny all;
}
```
DedeCMS默认表前缀为dede_,必须修改为自定义前缀,同时使用专用数据库用户:
编写脚本每日扫描核心文件是否被篡改,防止植入后门:
dede_security.sh,内容:
```
!/bin/bash
DEDE_PATH="/path/to/dede"
LOG="/var/log/dede_sec.log"
首次运行取消注释生成MD5清单,后续保持注释
find $DEDE_PATH -name ".php" -type f -exec md5sum {} \; > $DEDE_PATH/core_md5.txt
对比MD5判断文件是否被修改
cd $DEDE_PATH
if ! md5sum --status core_md5.txt; then
echo "[$(date)] 核心文件被篡改" >> $LOG
echo "请立即检查网站" | mail -s "DedeCMS安全告警" admin@yourdomain.com
fi
```
脚本必须设为700权限,防止其他用户篡改,定期查看日志文件
以上步骤全部执行完成后,可覆盖90%以上针对DedeCMS的常见攻击,所有操作无需额外插件,纯原生修改,零门槛落地。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图