PHPCMS系統(tǒng)安全設(shè)置步驟
互聯(lián)網(wǎng) 發(fā)布時(shí)間:2009-06-06 15:45:02 作者:jb51
我要評(píng)論
這篇文章主要介紹了PHPCMS系統(tǒng)安全設(shè)置步驟,需要的朋友可以
開(kāi)源系統(tǒng)的優(yōu)勢(shì)不言而喻,然后漏洞安全問(wèn)題也很嚴(yán)重,PHPCMS也是這樣,對(duì)于我們一般的網(wǎng)站而言,以下幾點(diǎn)PHPCMS安全問(wèn)題的設(shè)置需要注意。
后臺(tái)登錄地址
PHPCMS默認(rèn)的后臺(tái)訪問(wèn)地址是 ,建議大家將admin.php的文件名子進(jìn)行修改,可以考慮不定期修改名字,這不影響您的網(wǎng)站后臺(tái)使用。
模板文件路徑
默認(rèn)的模板文在在template/default下面,熟悉PHPCMS目錄結(jié)構(gòu)的可以直接找到你的模板文件地址,通過(guò)瀏覽器直接訪問(wèn),可以看到源代碼,直接保存就可以存下來(lái)。
建議,建立新的模板目錄,自定義名稱,保證自己的模板安全。
用戶名安全
PHPCMS安裝時(shí)默認(rèn)的用戶名是phpcms,密碼也是phpcms,建議在安裝使用時(shí)避免使用這樣的用戶名密碼,用戶名盡量是獨(dú)有的,一般大家喜歡用的admin等也不建議使用。檢查安裝文件是否刪除
PHPCMS安裝結(jié)束以后,您必須刪除/install.php、/update.php、/install目錄
檢查重要文件權(quán)限
PHPCMS安裝結(jié)束以后,在您不需要對(duì)系統(tǒng)核心配置文件進(jìn)行修改時(shí),請(qǐng)將/config.php、/plugins/bbsInterface/bbs/論壇名/bbs.config.php、/publish/config.php、/publish/js.config.php等文件的屬性修改為444(windows服務(wù)器下登錄服務(wù)器直接修改時(shí)請(qǐng)?jiān)O(shè)置為“只讀”)
帳戶安全
用戶名不要使用常見(jiàn)用戶名,如root,admin,administrator,editor,phpcms;在前臺(tái)發(fā)布的文章的編輯和作者中不要顯示真實(shí)的用戶名
密碼千萬(wàn)不要和用戶名相同,不要設(shè)置為純數(shù)字;請(qǐng)使用8位以上的數(shù)字和字母混合的模式;密碼中不要包含用戶名
做好系統(tǒng)安全設(shè)置
phpcms系統(tǒng)的安全設(shè)置主要在以下兩處:
系統(tǒng)設(shè)置-基本配置-安全設(shè)置,根據(jù)需要設(shè)置好允許訪問(wèn)后臺(tái)的IP列表/后臺(tái)最大登陸失敗次數(shù)/ IP鎖定時(shí)間/后臺(tái)登錄驗(yàn)證碼,此設(shè)置一定要慎重,否則會(huì)給您自己管理網(wǎng)站帶來(lái)麻煩
設(shè)置好用戶管理/用戶組管理/發(fā)布權(quán)限管理權(quán)限
發(fā)布權(quán)限管理中您應(yīng)當(dāng)只授予用戶必需的權(quán)限,不要開(kāi)放更多權(quán)限;用戶組管理中不要授予撰稿人“允許登錄管理后臺(tái)”權(quán)限,“超級(jí)管理員”擁有系統(tǒng)一切權(quán)限,請(qǐng)務(wù)必謹(jǐn)慎授予;“會(huì)員管理”中請(qǐng)讓用戶設(shè)置到最恰當(dāng)權(quán)限用戶組中!
后臺(tái)登錄地址
PHPCMS默認(rèn)的后臺(tái)訪問(wèn)地址是 ,建議大家將admin.php的文件名子進(jìn)行修改,可以考慮不定期修改名字,這不影響您的網(wǎng)站后臺(tái)使用。
模板文件路徑
默認(rèn)的模板文在在template/default下面,熟悉PHPCMS目錄結(jié)構(gòu)的可以直接找到你的模板文件地址,通過(guò)瀏覽器直接訪問(wèn),可以看到源代碼,直接保存就可以存下來(lái)。
建議,建立新的模板目錄,自定義名稱,保證自己的模板安全。
用戶名安全
PHPCMS安裝時(shí)默認(rèn)的用戶名是phpcms,密碼也是phpcms,建議在安裝使用時(shí)避免使用這樣的用戶名密碼,用戶名盡量是獨(dú)有的,一般大家喜歡用的admin等也不建議使用。檢查安裝文件是否刪除
PHPCMS安裝結(jié)束以后,您必須刪除/install.php、/update.php、/install目錄
檢查重要文件權(quán)限
PHPCMS安裝結(jié)束以后,在您不需要對(duì)系統(tǒng)核心配置文件進(jìn)行修改時(shí),請(qǐng)將/config.php、/plugins/bbsInterface/bbs/論壇名/bbs.config.php、/publish/config.php、/publish/js.config.php等文件的屬性修改為444(windows服務(wù)器下登錄服務(wù)器直接修改時(shí)請(qǐng)?jiān)O(shè)置為“只讀”)
帳戶安全
用戶名不要使用常見(jiàn)用戶名,如root,admin,administrator,editor,phpcms;在前臺(tái)發(fā)布的文章的編輯和作者中不要顯示真實(shí)的用戶名
密碼千萬(wàn)不要和用戶名相同,不要設(shè)置為純數(shù)字;請(qǐng)使用8位以上的數(shù)字和字母混合的模式;密碼中不要包含用戶名
做好系統(tǒng)安全設(shè)置
phpcms系統(tǒng)的安全設(shè)置主要在以下兩處:
系統(tǒng)設(shè)置-基本配置-安全設(shè)置,根據(jù)需要設(shè)置好允許訪問(wèn)后臺(tái)的IP列表/后臺(tái)最大登陸失敗次數(shù)/ IP鎖定時(shí)間/后臺(tái)登錄驗(yàn)證碼,此設(shè)置一定要慎重,否則會(huì)給您自己管理網(wǎng)站帶來(lái)麻煩
設(shè)置好用戶管理/用戶組管理/發(fā)布權(quán)限管理權(quán)限
發(fā)布權(quán)限管理中您應(yīng)當(dāng)只授予用戶必需的權(quán)限,不要開(kāi)放更多權(quán)限;用戶組管理中不要授予撰稿人“允許登錄管理后臺(tái)”權(quán)限,“超級(jí)管理員”擁有系統(tǒng)一切權(quán)限,請(qǐng)務(wù)必謹(jǐn)慎授予;“會(huì)員管理”中請(qǐng)讓用戶設(shè)置到最恰當(dāng)權(quán)限用戶組中!
相關(guān)文章
DedeCMS(織夢(mèng))服務(wù)器網(wǎng)站目錄安全設(shè)置經(jīng)驗(yàn)分享
因?yàn)閐edecms的易用性很多站長(zhǎng)朋友都在使用dedecms,但為了安全性,需要我們服務(wù)器進(jìn)行安全設(shè)置,如果沒(méi)有服務(wù)器通過(guò)虛擬主機(jī)在線管理程序也可以設(shè)置。2012-11-03DEDECMS安全設(shè)置 執(zhí)行php腳本限制設(shè)置方法(iis6+iis7+apache+nginx)
最近很多使用dedecms的站長(zhǎng)都被被掛馬,或種下后門,因?yàn)橛玫娜硕啵芯康娜艘捕喾啦粍俜?,所有dedecms安全設(shè)置就非常必要了,這篇文章是腳本之家根據(jù)網(wǎng)上多方資料整理而來(lái)2012-10-02dedecms 安全設(shè)置終極技巧補(bǔ)充(idc)
因dedecms漏洞,大量dedecms網(wǎng)站被黑,請(qǐng)使用dedecms的用戶,按照本文章處理2013-05-16DEDECMS安全設(shè)置 執(zhí)行php腳本限制設(shè)置方法(apache+nginx)
淺談DedeCMS安全設(shè)置 做目錄執(zhí)行php腳本限制方法,使用dedecms的朋友可以參考下。2011-11-29DedeCMS V5.3/V5.5/V5.7 安全設(shè)置指南 圖文(推薦)
DedeCms V5.3/5.5/5.6 的用戶,如果你的網(wǎng)站數(shù)據(jù)十分重要(那種兩天就能弄好的垃圾站就算了),建議按本文所說(shuō)的安全步驟進(jìn)行嚴(yán)格的設(shè)置。2011-03-19- DedeCms V5.3/5.5 的用戶,如果你的網(wǎng)站數(shù)據(jù)十分重要(那種兩天就能弄好的垃圾站就算了),建議按本文所說(shuō)的安全步驟進(jìn)行嚴(yán)格的設(shè)置。2011-01-06
DEDECMS轉(zhuǎn)移data目錄后 驗(yàn)證碼不顯示解決辦法
今天幫一客戶將dedecms的安全設(shè)置下,將data轉(zhuǎn)換到別的目錄,結(jié)果驗(yàn)證碼不顯示了,這里簡(jiǎn)單的設(shè)置下,解決了,特分享下方便需要的朋友2013-04-26dedecms中將系統(tǒng)的data目錄遷移到web以外目錄
很多站長(zhǎng)甚至給予這個(gè)目錄可執(zhí)行的權(quán)限,更是非常危險(xiǎn),所以我們建議將這個(gè)data目錄搬移出Web可訪問(wèn)目錄之外。本篇將介紹如何將data目錄搬移出Web訪問(wèn)目錄2013-03-01織夢(mèng)dedecms站點(diǎn)data目錄位置變動(dòng)調(diào)整驗(yàn)證碼不顯示的解決辦法
為了安全,我們可以將織夢(mèng)CMS站點(diǎn)data目錄移到上一級(jí)目錄,或者改為其他名字2012-02-20

