您现在的位置是:首页 > cms教程 > DedeCMS教程DedeCMS教程
浅谈dedecms安全设置做目录执行php脚本限制的方法
曹讯波2024-05-24DedeCMS教程已有人查阅
导读dedecms是一个非常好的CMS程序,网站模板,网站插件也比较多,现在较新版本是5.7。经过很多版本的升级和功能添加,dedecms仍然存在很多问题。
dedecms是一个非常好的CMS程序,网站模板,网站插件也比较多,现在较新版本是5.7。经过很多版本的升级和功能添加,dedecms仍然存在很多问题。这里不是说DEDECMS不好,相对来说dede还是很好的,简单容易用,造福了许许多多中小站长。
很久没更新博客,今天想浅谈DEDECMS安全设置。用dedecms的朋友一定有遇到过网站被挂马的事,不是每个页面中被添加很多链接就是js中被加入恶意转向。
DEDECMS安全设置:
1、尽可能的使用Linux主机纯PHP空间,Windows主机能运行ASP就多一份危险。
2、后台登录管理不要用admin为用户名 可以改成其他的。
3、data/common.inc.php文件属性(Linux/Unix)设置为644或(Windows NT)设置为只读。
4、针对uploads、data、templets 三个目录做执行php脚本限制。
5、不安装来路不明的模板,或者其他需要上传到FTP下的文件,要安装先杀毒再安装。
6、用较新版的程序,就算不是较新也一定要时刻关注官方发布的补丁及时打上补丁。
7、能不用会员系统较好不要用,可以直接删除member 会员文件夹,后台关闭会员功能。实在要用一定要设置 是否允许会员上传非图片附件 设置为否 对用户进行严格限制因为有很多垃圾注册机一天注册很多用户名。(游子推荐:删除member 会员文件夹 不用会员系统)
虚拟主机/空间配置目录执行php脚本限制方法:Apache环境和nginx环境的两种设置方法
对uploads、data、templets 三个目录做执行php脚本限制,就算被上传了木马文件到这些文件夹,也是无法运行的所以这一步很重要一定要设置。
在配置前需要确认你的空间是否支持.htaccess和rewrite,该方法基于.htaccess文件中使用rewrite来达到禁止指定脚本的运行效果。
Apache环境规则内容如下:Apache执行php脚本限制 把这些规则添加到.htaccess文件中
LNMP有一个缺点就是目录权限设置上不如Apache,有时候网站程序存在上传漏洞或类似pathinfo的漏洞从而导致被上传了php木马,而给网站和服务器带来比较大危险。建议将网站目录的PHP权限去掉,当访问上传目录下的php文件时就会返回403错误。
首先要编辑nginx的虚拟主机配置,在fastcgi的location语句的前面按下面的内容添加:
很久没更新博客,今天想浅谈DEDECMS安全设置。用dedecms的朋友一定有遇到过网站被挂马的事,不是每个页面中被添加很多链接就是js中被加入恶意转向。
DEDECMS安全设置:
1、尽可能的使用Linux主机纯PHP空间,Windows主机能运行ASP就多一份危险。
2、后台登录管理不要用admin为用户名 可以改成其他的。
3、data/common.inc.php文件属性(Linux/Unix)设置为644或(Windows NT)设置为只读。
4、针对uploads、data、templets 三个目录做执行php脚本限制。
5、不安装来路不明的模板,或者其他需要上传到FTP下的文件,要安装先杀毒再安装。
6、用较新版的程序,就算不是较新也一定要时刻关注官方发布的补丁及时打上补丁。
7、能不用会员系统较好不要用,可以直接删除member 会员文件夹,后台关闭会员功能。实在要用一定要设置 是否允许会员上传非图片附件 设置为否 对用户进行严格限制因为有很多垃圾注册机一天注册很多用户名。(游子推荐:删除member 会员文件夹 不用会员系统)
虚拟主机/空间配置目录执行php脚本限制方法:Apache环境和nginx环境的两种设置方法
对uploads、data、templets 三个目录做执行php脚本限制,就算被上传了木马文件到这些文件夹,也是无法运行的所以这一步很重要一定要设置。
在配置前需要确认你的空间是否支持.htaccess和rewrite,该方法基于.htaccess文件中使用rewrite来达到禁止指定脚本的运行效果。
Apache环境规则内容如下:Apache执行php脚本限制 把这些规则添加到.htaccess文件中
RewriteEngine on RewriteCond % !^$
RewriteRule uploads/(.*).(php)$ - [F]
RewriteRule data/(.*).(php)$ - [F]
RewriteRule templets/(.*).(php)$ -[F]
nginx环境规则内容如下:nginx执行php脚本限制LNMP有一个缺点就是目录权限设置上不如Apache,有时候网站程序存在上传漏洞或类似pathinfo的漏洞从而导致被上传了php木马,而给网站和服务器带来比较大危险。建议将网站目录的PHP权限去掉,当访问上传目录下的php文件时就会返回403错误。
首先要编辑nginx的虚拟主机配置,在fastcgi的location语句的前面按下面的内容添加:
location ~ /(data|uploads|templets)/.*\.(php|php5)?$ {
deny all;
}
好了就这些吧,做了这些应该不会有什么问题基本够用!建议用dedecms的朋友花点时间去设置一下。
本文标签:
很赞哦! ()
图文教程
dede织梦arclist标签在文章页列表页调用全站栏目较新文章热门文章
方法:typeid=top 或者typeid=asdas任意字母不为空不为数字 写上这一个属性就可以了{dede:arclist orderby=pubd
dedecms友情链接分栏目调用的实现方法
想在DEDE里实现不同栏目页调用不同的友情链接,方法如下dedecms如何实现不同栏目页调用不同的友情链接。网上查了大半天,都是讲些首页和栏目页的分别调用。
织梦实现没有图片的文章图片位置用广告替换
最近,突发一个想法:我的小站上的文章内容页的模板中设置调用了图片到一个固定的位置,但有的文章没有图片怎么办?我想可不可以用广告来替换呢?既可以增加了收入
dede织梦如何调用栏目页及单独内容页
很多站长在套DEDE站的时候,可能一直被一个问题困惑,就是,如何将已经做成单页的栏目内容调用到首页来。
相关源码
-
(PC+WAP)蓝色钢材加工建筑装修施工材料网站模板下载为钢材加工企业设计的PbootCMS响应式模板,采用PC+WAP双端适配技术,数据实时同步。简洁大气的蓝色工业风格设计,突出钢材加工行业特性,其他制造业用户更换图文内容即可快速应用。查看源码 -
(自适应)宽屏农业机械农耕设备类网站pbootcms模板免费下载为农机企业打造的现代化响应式网站模板,自动适配电脑、平板和手机,浏览体验一致,独立页面SEO设置,提升搜索引擎可见度。查看源码 -
(PC+WAP)红色户外岗亭钢结构岗亭pbootcms网站模板为钢结构岗亭、户外设施企业打造的高端响应式营销门户,基于PbootCMS开源内核深度开发,采用HTML5自适应架构,实现PC与移动端数据实时同步展示。查看源码 -
(自适应)餐饮小吃火锅加盟pbootcms模板源码下载本模板基于PbootCMS系统开发,为火锅餐饮、小吃加盟等餐饮企业打造。采用响应式设计,适配各类移动设备,帮助餐饮企业展示特色菜品、加盟政策和服务优势。查看源码 -
帝国cms7.5淘宝客电商品牌特价带手机站带会员模板下载为电商品牌特价展示设计的帝国CMS模板,集成PC端与移动端双平台适配。采用瀑布流商品布局,支持品牌分类聚合展示,突出特价促销视觉冲击力。查看源码 -
(带手机版)绿色生态农业种植农产品网站pbootcms源码下载本模板基于PbootCMS内核开发,为生态农业企业量身打造,适用于农业种植、有机农场、农产品电商等业务场景。模板设计充分体现绿色环保理念,突出农业特色,同时保持简洁大气的视觉效果,帮助农业企业建立专业形象。查看源码
| 分享笔记 (共有 篇笔记) |
