dedecms安全設(shè)置集合整理
發(fā)布時(shí)間:2015-10-09 14:07:57 作者:佚名
我要評(píng)論
很多所謂的黑客都是用工具來掃描入侵,厲害點(diǎn)的人是不屑來黑我們的小網(wǎng)站的,所以我們一般做好安全防護(hù)就可以了。以下是我收集整理的內(nèi)容,大家可以參考設(shè)置一下
第一、安裝的時(shí)候數(shù)據(jù)庫的表前綴,最好改一下,不用dedecms默認(rèn)的前綴dede_,可以改成ljs_,隨便一個(gè)名稱即可。
第二、后臺(tái)登錄開啟驗(yàn)證碼功能,將默認(rèn)管理員admin刪除,改成一個(gè)自己專用的,復(fù)雜點(diǎn)的賬號(hào)。
第三、裝好程序后務(wù)必刪除install目錄
第四、將dedecms后臺(tái)管理默認(rèn)目錄名dede改掉。
第五、用不到的功能一概關(guān)閉,比如會(huì)員、評(píng)論等,如果沒有必要通通在后臺(tái)關(guān)閉。
第六、以下一些是可以刪除的目錄:
member會(huì)員功能
special專題功能
company企業(yè)模塊
plus\guestbook留言板
以下是可以刪除的文件:
管理目錄下的這些文件是后臺(tái)文件管理器,屬于多余功能,而且最影響安全
file_manage_control.php file_manage_main.php file_manage_view.php media_add.php media_edit.php media_main.php
再有:
不需要SQL命令運(yùn)行器的將dede/sys_sql_query.php 文件刪除。
不需要tag功能請(qǐng)將根目錄下的tag.php刪除。不需要頂客請(qǐng)將根目錄下的digg.php與diggindex.php刪除。
友情鏈接地方也容易被掛馬,可以將數(shù)據(jù)庫中的 dede_flink,dede_mytag表改名之類。
第七、多關(guān)注dedecms官方發(fā)布的安全補(bǔ)丁,及時(shí)打上補(bǔ)丁。
第八、下載發(fā)布功能(管理目錄下soft__xxx_xxx.php),不用的話可以刪掉,這個(gè)也比較容易上傳小馬的.
第九、DedeCms官網(wǎng)出的萬能安全防護(hù)代碼,我發(fā)在文章后面,官網(wǎng)的要會(huì)員才能看.
為了讓大家的CMS更安全,有需要的手工在config_base.php里加上
打開
config_base.php
找到
//禁止用戶提交某些特殊變量
$ckvs = Array('_GET','_POST','_COOKIE','_FILES');
foreach($ckvs as $ckv){
if(is_array($$ckv)){
foreach($$ckv AS $key => $value)
if(eregi("^(cfg_|globals)",$key)) unset(${$ckv}[$key]);
}
}
改為下面代碼
//把get、post、cookie里的<? 替換成 <?
$ckvs = Array('_GET','_POST','_COOKIE');
foreach($ckvs as $ckv){
if(is_array($$ckv)){
foreach($$ckv AS $key => $value)
if(!empty($value)){
${$ckv}[$key] = str_replace('<'.'?','&'.'lt;'.'?',$value);
${$ckv}[$key] = str_replace('?'.'>','?'.'&'.'gt;',${$ckv}[$key]);
}
if(eregi("^cfg_|globals",$key)) unset(${$ckv}[$key]);
}
}
//檢測(cè)上傳的文件中是否有PHP代碼,有直接退出處理
if (is_array($_FILES)) {
foreach($_FILES AS $name => $value){
${$name} = $value['tmp_name'];
$fp = @fopen(${$name},'r');
$fstr = @fread($fp,filesize(${$name}));
@fclose($fp);
if($fstr!='' && ereg("<\?",$fstr)){
echo "你上傳的文件中含有危險(xiǎn)內(nèi)容,程序終止處理!";
exit();
}
}
}
第十、最安全的方式:本地發(fā)布html,然后上傳到空間。不包含任何動(dòng)態(tài)內(nèi)容,理論上最安全,不過維護(hù)相對(duì)來說比較麻煩。
十一,還是得經(jīng)常檢查自己的網(wǎng)站,被掛黑鏈?zhǔn)切∈拢粧炷抉R或刪程序就很慘了,運(yùn)氣不好的話,排名也會(huì)跟著掉。所以還得記得時(shí)常備份數(shù)據(jù).
十二、將一些目錄禁止執(zhí)行腳本,例如 uploads、靜態(tài)生成目錄等
十三、對(duì)于后臺(tái)需要執(zhí)行的php目錄,設(shè)置禁止網(wǎng)站匿名用戶,具有寫入權(quán)限。
其它補(bǔ)充:
Dedecms織夢(mèng)是應(yīng)用最廣泛的開源建站系統(tǒng),但是安全性一直是它最大的問題,如何解決呢?
方法
以下目錄:data、templets、uploads、a設(shè)置可讀寫不可執(zhí)行權(quán)限。其中a目錄為文檔HTML默認(rèn)保存路徑,可以在后臺(tái)進(jìn)行更改。
以下目錄:include、member、plus、dede設(shè)置為可讀可執(zhí)行不可寫入權(quán)限。其中后臺(tái)管理目錄(默認(rèn)dede),可自行修改。
如果只是使用文章系統(tǒng)并沒有使用會(huì)員功能,則強(qiáng)推推薦:關(guān)閉會(huì)員功能、關(guān)閉新會(huì)員注冊(cè)、直接刪除member目錄或改名。
刪除install安裝目錄。
管理員帳號(hào)密碼盡量設(shè)置復(fù)雜,發(fā)布文章可以新建頻道管理員,并且只給予相關(guān)權(quán)限。
Mysql數(shù)據(jù)庫鏈接,不使用root用戶,單獨(dú)建立新用戶,并給予:SELECT、INSERT、UPDATE、DELETE、CREATE、DROP、INDEX、ALTER、CREATE TEMPORARY TABLES權(quán)限。
定期進(jìn)行備份網(wǎng)站目錄和數(shù)據(jù)庫,并在后臺(tái)進(jìn)行文件校驗(yàn)、病毒掃描、系統(tǒng)錯(cuò)誤修復(fù)。
在dedecms的后臺(tái)更新補(bǔ)丁,盡可能升級(jí)為最新版本。
檢查有無/data/cache/t.php 、/data/cache/x.php和/plus/index.php 這些木馬文件,有的話則應(yīng)立即刪除。
重點(diǎn)查看/plus/config_s.php 此為dedecms里面的流量攻擊腳本。
注意事項(xiàng)
也可以安裝安全狗軟件,但是有時(shí)候操作后臺(tái)時(shí)可能會(huì)被攔截
更新補(bǔ)丁,盡可能升級(jí)為最新版本。
第二、后臺(tái)登錄開啟驗(yàn)證碼功能,將默認(rèn)管理員admin刪除,改成一個(gè)自己專用的,復(fù)雜點(diǎn)的賬號(hào)。
第三、裝好程序后務(wù)必刪除install目錄
第四、將dedecms后臺(tái)管理默認(rèn)目錄名dede改掉。
第五、用不到的功能一概關(guān)閉,比如會(huì)員、評(píng)論等,如果沒有必要通通在后臺(tái)關(guān)閉。
第六、以下一些是可以刪除的目錄:
member會(huì)員功能
special專題功能
company企業(yè)模塊
plus\guestbook留言板
以下是可以刪除的文件:
管理目錄下的這些文件是后臺(tái)文件管理器,屬于多余功能,而且最影響安全
file_manage_control.php file_manage_main.php file_manage_view.php media_add.php media_edit.php media_main.php
再有:
不需要SQL命令運(yùn)行器的將dede/sys_sql_query.php 文件刪除。
不需要tag功能請(qǐng)將根目錄下的tag.php刪除。不需要頂客請(qǐng)將根目錄下的digg.php與diggindex.php刪除。
友情鏈接地方也容易被掛馬,可以將數(shù)據(jù)庫中的 dede_flink,dede_mytag表改名之類。
第七、多關(guān)注dedecms官方發(fā)布的安全補(bǔ)丁,及時(shí)打上補(bǔ)丁。
第八、下載發(fā)布功能(管理目錄下soft__xxx_xxx.php),不用的話可以刪掉,這個(gè)也比較容易上傳小馬的.
第九、DedeCms官網(wǎng)出的萬能安全防護(hù)代碼,我發(fā)在文章后面,官網(wǎng)的要會(huì)員才能看.
為了讓大家的CMS更安全,有需要的手工在config_base.php里加上
打開
復(fù)制代碼
代碼如下:config_base.php
找到
//禁止用戶提交某些特殊變量
$ckvs = Array('_GET','_POST','_COOKIE','_FILES');
foreach($ckvs as $ckv){
if(is_array($$ckv)){
foreach($$ckv AS $key => $value)
if(eregi("^(cfg_|globals)",$key)) unset(${$ckv}[$key]);
}
}
改為下面代碼
復(fù)制代碼
代碼如下://把get、post、cookie里的<? 替換成 <?
$ckvs = Array('_GET','_POST','_COOKIE');
foreach($ckvs as $ckv){
if(is_array($$ckv)){
foreach($$ckv AS $key => $value)
if(!empty($value)){
${$ckv}[$key] = str_replace('<'.'?','&'.'lt;'.'?',$value);
${$ckv}[$key] = str_replace('?'.'>','?'.'&'.'gt;',${$ckv}[$key]);
}
if(eregi("^cfg_|globals",$key)) unset(${$ckv}[$key]);
}
}
//檢測(cè)上傳的文件中是否有PHP代碼,有直接退出處理
if (is_array($_FILES)) {
foreach($_FILES AS $name => $value){
${$name} = $value['tmp_name'];
$fp = @fopen(${$name},'r');
$fstr = @fread($fp,filesize(${$name}));
@fclose($fp);
if($fstr!='' && ereg("<\?",$fstr)){
echo "你上傳的文件中含有危險(xiǎn)內(nèi)容,程序終止處理!";
exit();
}
}
}
第十、最安全的方式:本地發(fā)布html,然后上傳到空間。不包含任何動(dòng)態(tài)內(nèi)容,理論上最安全,不過維護(hù)相對(duì)來說比較麻煩。
十一,還是得經(jīng)常檢查自己的網(wǎng)站,被掛黑鏈?zhǔn)切∈拢粧炷抉R或刪程序就很慘了,運(yùn)氣不好的話,排名也會(huì)跟著掉。所以還得記得時(shí)常備份數(shù)據(jù).
十二、將一些目錄禁止執(zhí)行腳本,例如 uploads、靜態(tài)生成目錄等
十三、對(duì)于后臺(tái)需要執(zhí)行的php目錄,設(shè)置禁止網(wǎng)站匿名用戶,具有寫入權(quán)限。
其它補(bǔ)充:
Dedecms織夢(mèng)是應(yīng)用最廣泛的開源建站系統(tǒng),但是安全性一直是它最大的問題,如何解決呢?
方法
以下目錄:data、templets、uploads、a設(shè)置可讀寫不可執(zhí)行權(quán)限。其中a目錄為文檔HTML默認(rèn)保存路徑,可以在后臺(tái)進(jìn)行更改。
以下目錄:include、member、plus、dede設(shè)置為可讀可執(zhí)行不可寫入權(quán)限。其中后臺(tái)管理目錄(默認(rèn)dede),可自行修改。
如果只是使用文章系統(tǒng)并沒有使用會(huì)員功能,則強(qiáng)推推薦:關(guān)閉會(huì)員功能、關(guān)閉新會(huì)員注冊(cè)、直接刪除member目錄或改名。
刪除install安裝目錄。
管理員帳號(hào)密碼盡量設(shè)置復(fù)雜,發(fā)布文章可以新建頻道管理員,并且只給予相關(guān)權(quán)限。
Mysql數(shù)據(jù)庫鏈接,不使用root用戶,單獨(dú)建立新用戶,并給予:SELECT、INSERT、UPDATE、DELETE、CREATE、DROP、INDEX、ALTER、CREATE TEMPORARY TABLES權(quán)限。
定期進(jìn)行備份網(wǎng)站目錄和數(shù)據(jù)庫,并在后臺(tái)進(jìn)行文件校驗(yàn)、病毒掃描、系統(tǒng)錯(cuò)誤修復(fù)。
在dedecms的后臺(tái)更新補(bǔ)丁,盡可能升級(jí)為最新版本。
檢查有無/data/cache/t.php 、/data/cache/x.php和/plus/index.php 這些木馬文件,有的話則應(yīng)立即刪除。
重點(diǎn)查看/plus/config_s.php 此為dedecms里面的流量攻擊腳本。
注意事項(xiàng)
也可以安裝安全狗軟件,但是有時(shí)候操作后臺(tái)時(shí)可能會(huì)被攔截
更新補(bǔ)丁,盡可能升級(jí)為最新版本。
相關(guān)文章
織夢(mèng)DEDECMS網(wǎng)站安全攻略之修改data目錄名稱方法步驟
這篇文章主要介紹了織夢(mèng)DEDECMS網(wǎng)站安全攻略之修改data目錄名稱方法步驟,dedecms漏洞一真都比較多,修改掉默認(rèn)data目錄的名稱相對(duì)來說會(huì)比較安全些,需要的朋友可以參考下2015-06-18防止Dedecms入侵、漏洞問題的4點(diǎn)安全防范建議
這篇文章主要介紹了防止Dedecms入侵、漏洞問題的4點(diǎn)安全防范建議,需要的朋友可以參考下2014-04-08- 隨著Linux服務(wù)器應(yīng)用范圍越來越廣泛,國(guó)內(nèi)很多站長(zhǎng)也開始使用它作為自己的Web服務(wù)器,本篇就來介紹如何在Linux系統(tǒng)環(huán)境下安裝配置DedeCMS系統(tǒng)2013-06-15
使用Dedecms中七個(gè)容易忽略的安全細(xì)節(jié)介紹
dede也許站長(zhǎng)都會(huì)用了.但是有不少的細(xì)節(jié)和經(jīng)驗(yàn)還是要注意的2012-06-11dedecms 安全設(shè)置終極技巧補(bǔ)充(idc)
因dedecms漏洞,大量dedecms網(wǎng)站被黑,請(qǐng)使用dedecms的用戶,按照本文章處理2013-05-16DEDECMS網(wǎng)站安全 教您更改data目錄名稱
現(xiàn)在DEDECMS最新的5.7版本和5.7SP1版本后臺(tái)都有個(gè)安全檢測(cè),data目錄如果使用默認(rèn)的名稱,那么DEDE系統(tǒng)的安全肯定會(huì)大打折扣。相信大家都看到這樣的提示:強(qiáng)烈建議將data目2012-02-20- 關(guān)鍵字描述:知識(shí) 安全 防止 目錄 權(quán)限 檢查 文件 訪問 服務(wù)器 用戶 一、掛馬前的安全措失 A、改更默認(rèn)管理目錄dede。 B、檢查install目錄里是否存在install.lock2009-06-06
- 關(guān)鍵字描述:說明 配置 安全 可以 不用 管理 目錄 做掉 上傳 發(fā)布 做好DEDECMS安全工作,有以下十個(gè)步驟,其實(shí)只有九個(gè)步驟,還有最后一個(gè)留給大家討論和思考。 1、保2009-06-06
織夢(mèng)DedeCms的安全問題解決辦法(安全設(shè)置)
網(wǎng)上大家也看到DEDECMS這套程序,雖然便捷草根站長(zhǎng)的快速建站,但安全問題也是非常多的,需要大家進(jìn)行設(shè)置才可以使用,否則就變?yōu)閯e人掛馬的網(wǎng)站了2016-11-03

