建站学习网,专业提供各类建站教程,网页素材,SEO资讯等建站资源!

网站模板_网站源码_网站素材_建站教程_建站学习网

当前位置:建站学习网 > 织梦教程 > 故障问题 >

dedecms如何做好安全防范挂马

更新时间:2017-10-22整理编辑:建站学习网阅读:0
  Dedecms做为国内使用最为广泛使用人数最多的CMS之一,相信很多站长和我一样选择了它,它的优点我就不多说了。可是令很多站长头疼的是,用dedecms建的站经常被人莫名其妙的挂马,造成满页黑链、广告、弹框,令人气愤;更为可怕的是,还有可能被搜索引擎惩罚,辛辛苦苦建立的站,眼睁睁的看它权重下降,收录减少,甚至被K;更为严重的则服务器成为肉机,宝贵数据丢失。其实,对于dedecms挂马,我们完全可以防范于未然。今天,笔者就自己的体会从以下几点和广大dede爱好者们谈谈怎样防止dedecms被挂马,提高Dedecms的安全。

  先来看看原因吧,为什么PHP程序经常出漏洞,其实是由PHP程序本身决定的。PHP可复用性低,导致程序结构错综复杂,到处是冗余代码,这样不仅利于漏洞的产生,还影响漏洞的修复;PHP程序入门简单且普遍开源,导致很多人都可直接阅读代码,搜寻漏洞;这样便有源源不断的漏洞被发现、被修复、被发现。而当前流行的PHP系统习惯用以文件形式做为缓存,这样就需要开放文件的写入权限,这无疑成为PHP系统的软肋。目前针对PHP系统的攻击方式,除了已经很少出现的“注入“攻击外,大部分攻击都是通过系统的某个漏洞,向可写文件里插入一句话木马,以此方式获得shell。

  网站安全从来都是服务器配置、文件权限控制和网站程序三者的相互配合,“可执行的文件不允许被修改,可写文件不允许被访问“这是网站权限控制的根本原则,网站程序在“可写文件不允许被访问“方面可做许多工作。就拿Dedecms来说,我们可以在如下几个方面做好保护。

  1、我们下载并安装了程序之后,首先就是要设置目录权限,这样即使木马突破服务器的限制,我们也让它找不到进一步破坏的地方。我们可以把data、templets、uploads设置为可读写,不可执行权限。把include、member、plus、后台管理目录 设置为可读,可执行,不可写入权限(安装了附加模块的,book、ask、company、group 目录同样如此设置)。

  2、改名根目录下的data目录,或者移动到网站目录外面。data目录便是最藏污纳垢的地方,系统经常要往这个目录写数据,这个目录下的任何一个文件都可以通过URL访问到,所以要让浏览器访问不到里面的文件,就需要将此目录改名,或者移动到网站的目录外面去。这样,即使别人通过漏洞往文件里写入了一句话木马,他也找不到此木马所在的文件路径,无法继续展开攻击。因为Dedecms程序的设置,所以改名data目录操作比较复杂,具体做法可以参考:如何将织梦的data目录迁移到根目录以外

  3、程序越大、漏洞就越多,我们就需要精简网站,一些不常用的dedecms功能,我们的网站用不到的功能就可以删除。

  比如 dedecms的member文件夹是会员系统,用不到可以删除;

  special是专题,用不到可以删除;需要可以在生成HTML后,删除。

  company是企业功能模块,用不到可以删除;

  plusguest/book 是留言板,用不到可以删除;

  install是安装程序,install在程序安装完后删除它。(强烈建议删除或者改名)

  dede是网站后台管理目录,请把dede改名,越复杂越安全,但是自己一定要记住,最好不要用网站名称之类容易猜到的。后台地址隐藏好,即使别人获得了你的管理员账号、密码,也无法登录。

  所有PHP开源程序安全设置都有相通之处,要学会举一反三。不妨学习一下其它开源系统的网站安全设置经验。

  4、FTP密码复杂化,如果你的FTP密码很简单,就很容易被黑客猜中。因此尽量将FTP密码设置的复杂一些,最好字母+数字组合,10位以上,让那些破解程序破解去吧(我们空间默认的FTP密码就是复杂随机密码,更改密码之后一定要牢记密码)。

  5、网上流传的经典防黑客注入方法(DEDE防注入两方法)

  一是将每个目录添加空的index.html,防止目录被访问;

  二是给做好网站301页面、403页面、404页面可以禁止访问某页或某文件。

  6、多关注官方平台,登录网站后台看看系统主页有没有升级更新的补丁提示,及时更新和升级补丁。友情提示:升级程序之前别忘记了重要数据的备份,包括图片、模板等。

  7、最后一点,数据备份。其实即使我们做到了最严格的防范,也不能完全防止被挂马,正所谓道高一尺魔高一丈!所以你的网站数据一定要经常备份。这样就算是网站被黑,也能通过重装程序还原数据,将损失降低到最低,毕竟数据是站长们最宝贵的财富。

本文网址:https://www.dedexuexi.com/dedejiaocheng/gzwt/3413.html

本站部分文章搜集与网络,如有侵权请联系本站,转载请说明出处。

标签:dedecms挂马
收藏此文 赞一下!() 打赏本站

如本文对您有帮助,就请建站学习网抽根烟吧!

支付宝打赏
微信打赏
当你的dedecms网站被挂马了,要如何处理?
« 上一篇2017年10月22日
没有了
2017年10月22日下一篇 »
  • 织梦CMS缩略图失真模糊的完美解决方法
    0阅读
    DedeCMS默认的生成缩略图只有一个规格大小的尺寸,不能满足大部分的模版需求,这样就会造成很多模版生成的缩略图都是不清晰,失真和模糊的,建站学习网今天就教大家如何避免DedeCMS生成的缩略图失真模糊。 具体方法如下: 一、打开设置:系统-附...
  • 解决{dede:field.body/}不解析问题
    0阅读
    找到文章模型,字段管理,增加一段代码模型字段配置,填上可能是什么时候这个地方被删除掉了,加上这段代码
  • 建站学习网教你织梦Dedecms如何打补丁?
    0阅读
    织梦建的网站被攻击了,被挂马了,很多新手朋友会遇到,虽然网站上的挂马,空间提供商会帮助清除,但网站是因为没有定时更新网站补丁才容易受攻击的。 所以今天就把织梦dedecms网站打补丁的方法总结一下,方便菜鸟站长们修补网站。 用织梦dedecms建立的网站,需要经常打补丁来保证网站的安全,但是...
  • 当你的dedecms网站被挂马了,要如何处理?
    0阅读
    DeDeCMS织梦建站系统,是时下最热门和流行的开源cms建站系统,尤其是在SEO行业中,用织梦建站的占比更是遥遥领先的,因为免费、开源的特点,织梦形成当前的趋势,同样的,由于免费、开源,更多的人去研究和挖掘织梦的一些漏洞,很多小白站长几乎都遭受到黑客的入侵 如果您的网站被挂马,我觉得你应该从以下几...
  • 织梦dedecms系统内容页英文字母不换行的解决方法
    0阅读
    最近有网友反应本站的文章内容页的外部下载链接不能全部显示,部分被隐藏了。找不到完整的下载地址,检查后发现为长英文或者数字组合的连接不能自动换行导致溢出隐藏,不能完整显示。
 
QQ在线咨询