您现在的位置是:首页 > cms教程 > DedeCMS教程DedeCMS教程
修改织梦dedecms目录增强安全防止网站挂马
盼儿2024-02-01DedeCMS教程已有人查阅
导读有很多人反映织梦的安全性不够,漏洞太多,很多人都因为这个放弃了织梦CMS,但是要知道网站安全都是服务器配置、文件权限控制和网站程序三者的相互配合
有很多人反映织梦的安全性不够,漏洞太多,很多人都因为这个放弃了织梦CMS,但是要知道网站安全都是服务器配置、文件权限控制和网站程序三者的相互配合,世界上没有绝对安全的程序,但是我们可以通过对织梦CMS网站程序的修改来提高安全性。
例如:“可执行的文件不允许被修改,可写文件不允许被访问”这是网站权限控制的根本原则,网站程序在“可写文件不允许被访问”方面可做许多工作。
下面小屋就教大家在如下几个方面做好系统安全防护:
1、修改织梦默认的data目录的名称,或者移动到网站目录外面
织梦的data目录是最容易藏污纳垢的地方,系统经常要往这个目录写数据,这个目录下的任何一个文件又都可以通过URL访问到,所以要让浏览器访问不到里面的文件,就需要将此目录改名,或者移动到网站的目录外面去。这样,就算别人通过漏洞往文件里写进了一句话木马,他也找不到此木马所在的文件路径,无法继续展开攻击。
因为DedeCMS程序的不合理,所以data目录改名会比较麻烦,具体做法如下:
a)将公开的内容迁移到pub目录(或者其它自定义目录)下,如rss、sitemap、js、enum等,此步骤需要移动文件夹,并修改这些文件的生成路径
b)修改引用程序目录
c)修改data文件夹名称,并修改include/common.inc.php文件里的“DEDEDATA”的值,再在后台系统设置-参数设置里修改模板缓存目录,即可修改完成。以后也可以按照此步骤来更改data文件夹名称。
2、改名"dede"管理目录名,并加固:
如果把后台隐藏好了,即使别人获得了你的管理员账号、密码,他也无从登录。具体需该如下:
a)在/dede/config.php里,找到如下代码:
c)修改/dede/的目录名称;
这样,别人在没有登录前,只能访问/dede/login.php改名后的地址,访问其他地址均会获得404错误。
当然,做了安全加固后,以后DedeCMS的更新升级也会有一些麻烦。
例如:“可执行的文件不允许被修改,可写文件不允许被访问”这是网站权限控制的根本原则,网站程序在“可写文件不允许被访问”方面可做许多工作。
下面小屋就教大家在如下几个方面做好系统安全防护:
1、修改织梦默认的data目录的名称,或者移动到网站目录外面
织梦的data目录是最容易藏污纳垢的地方,系统经常要往这个目录写数据,这个目录下的任何一个文件又都可以通过URL访问到,所以要让浏览器访问不到里面的文件,就需要将此目录改名,或者移动到网站的目录外面去。这样,就算别人通过漏洞往文件里写进了一句话木马,他也找不到此木马所在的文件路径,无法继续展开攻击。
因为DedeCMS程序的不合理,所以data目录改名会比较麻烦,具体做法如下:
a)将公开的内容迁移到pub目录(或者其它自定义目录)下,如rss、sitemap、js、enum等,此步骤需要移动文件夹,并修改这些文件的生成路径
b)修改引用程序目录
c)修改data文件夹名称,并修改include/common.inc.php文件里的“DEDEDATA”的值,再在后台系统设置-参数设置里修改模板缓存目录,即可修改完成。以后也可以按照此步骤来更改data文件夹名称。
2、改名"dede"管理目录名,并加固:
如果把后台隐藏好了,即使别人获得了你的管理员账号、密码,他也无从登录。具体需该如下:
a)在/dede/config.php里,找到如下代码:
//检验用户登录状态
$cuserLogin = new userLogin();
if($cuserLogin->getUserID()==-1)
{
header("location:login.php?gotopage=".urlencode($dedeNowurl));
}
把上面代码,改为下面的:
//检验用户登录状态
$cuserLogin = new userLogin();
if($cuserLogin->getUserID()==-1)
{
//header("location:login.php?gotopage=".urlencode($dedeNowurl));
header("HTTP/1.0 404 Not Found");
exit();
}
b)修改/dede/login.php的文件名称,并对应的修改/dede/templets/login.htm里的表单提交地址;c)修改/dede/的目录名称;
这样,别人在没有登录前,只能访问/dede/login.php改名后的地址,访问其他地址均会获得404错误。
当然,做了安全加固后,以后DedeCMS的更新升级也会有一些麻烦。
本文标签:
很赞哦! ()
相关教程
图文教程
dede织梦验证码不显示的解决方法
织梦程序验证码突然不显示,大家可以按如下步骤去排查: 1.下载文件data/safe/inc_safe_config.php到本地,用记事本打开,检查最末
dede织梦文章标题,来源,摘要,作者字数限制的修改方法
方法①:修改相关程序文件dede目录;记得四个文件都要修改;如果修改专题摘要,还得修改:
dede织梦系统怎么修改数据库表前缀的方法
我们在安装织梦的时候,很多地方都都是选择的默认,数据表前缀也是这样。但是对于我们拥有多个网站,而又使用虚拟主机或者合租主机的用户来说就是一 个苦闷的事情了
dedecms专题模板应用分析及解决方案代码实例
DeDeCms的专题相关信息bbs上相对较少,之前查阅了很多资料都未找到其解决方案无柰只有靠自己动手丰衣足食;在官方的版本上有这样的一段话:
相关源码
-
(自适应)居家生活日用品纸盘纸盒纸杯卫生纸巾生产厂家pbootcms模板为纸品生产企业打造的现代化展示平台,自动适应各种设备屏幕,确保浏览体验一致,完善的SEO功能,提升网站曝光度,基于PbootCMS构建,源码开放可定制。查看源码 -
(自适应响应式)环保净化器家用电器网站免费模板针对环保设备、环境监测等领域的PbootCMS响应式模板,通过模块化设计清晰展示污水处理技术、空气净化系统等解决方案。移动端呈现环保数据可视化图表,后端统一管理确保项目案例、技术等资料多端同步。查看源码 -
(PC+WAP)蓝色钢材加工建筑装修施工材料网站模板下载为钢材加工企业设计的PbootCMS响应式模板,采用PC+WAP双端适配技术,数据实时同步。简洁大气的蓝色工业风格设计,突出钢材加工行业特性,其他制造业用户更换图文内容即可快速应用。查看源码 -
WordPress主题模板主题巴巴/博客X主题源码免费下载博客X主题专注于内容创作领域,为博客、资讯类网站提供专业的内容展示解决方案。该模板采用精心设计的布局结构,能够有效提升内容的可读性和用户停留时间。查看源码 -
(PC+WAP)高端餐饮美食小吃加盟网站模板下载pbootcms本模板基于PbootCMS内核开发,为餐饮美食品牌加盟、小吃连锁企业量身打造。通过精致的美食视觉呈现与加盟业务流程展示,帮助餐饮企业建立专业线上门户,实现品牌形象与加盟业务的双重展示。查看源码 -
(自适应响应式)HTML5磁电机械设备蓝色营销型网站pbootcms模板本模板为磁电设备行业设计,采用蓝色营销风格,突出工业设备的专业性和技术感。模板结构清晰,能够有效展示磁电设备的技术参数、应用场景和企业实力,帮助客户快速了解产品特点和公司服务。查看源码
| 分享笔记 (共有 篇笔记) |
