织梦dedecms安全设置详情

第1、安装的时候数据库的表前缀,最好改一下,不用dedecms默认的前缀dede_,能够改为ljs_,随便一个名称便可。php

第2、后台登陆开启验证码功能,将默认管理员admin删除,改为一个本身专用的,复杂点的帐号。html

第3、装好程序后务必删除install目录sql

第4、将dedecms后台管理默认目录名dede改掉。数据库

第5、用不到的功能一律关闭,好比会员、评论等,若是没有必要统统在后台关闭。安全

第6、如下一些是能够删除的目录:
member会员功能
special专题功能
company企业模块
plus\guestbook留言板
如下是能够删除的文件:
管理目录下的这些文件是后台文件管理器,属于多余功能,并且最影响安全
file_manage_control.php file_manage_main.php file_manage_view.php media_add.php media_edit.php media_main.php
不须要SQL命令运行器的将dede/sys_sql_query.php 文件删除。
不须要tag功能请将根目录下的tag.php删除。不须要顶客请将根目录下的digg.php与diggindex.php删除。
第7、多关注dedecms官方发布的安全补丁,及时打上补丁。
第8、下载发布功能(管理目录下soft__xxx_xxx.php),不用的话能够删掉,这个也比较容易上传小马的。cookie

第9、DedeCms官网出的万能安全防御代码
为了让你们的CMS更安全,有须要的手工在config_base.php里加上
打开
config_base.php
找到
//禁止用户提交某些特殊变量
$ckvs = Array('_GET','_POST','_COOKIE','_FILES');
foreach($ckvs as $ckv){
if(is_array($$ckv)){
foreach($$ckv AS $key => $value)
if(eregi("^(cfg_|globals)",$key)) unset(${$ckv}[$key]);
}
}
改成下面代码
//把get、post、cookie里的<? 替换成 <?
$ckvs = Array('_GET','_POST','_COOKIE');
foreach($ckvs as $ckv){
if(is_array($$ckv)){
foreach($$ckv AS $key => $value)
if(!empty($value)){
${$ckv}[$key] = str_replace('<'.'?','&'.'lt;'.'?',$value);
${$ckv}[$key] = str_replace('?'.'>','?'.'&'.'gt;',${$ckv}[$key]);
}
if(eregi("^cfg_|globals",$key)) unset(${$ckv}[$key]);
}
}
//检测上传的文件中是否有PHP代码,有直接退出处理
if (is_array($_FILES)) {
foreach($_FILES AS $name => $value){
${$name} = $value['tmp_name'];
$fp = @fopen(${$name},'r');
$fstr = @fread($fp,filesize(${$name}));
@fclose($fp);
if($fstr!='' && ereg("<\?",$fstr)){
echo "你上传的文件中含有危险内容,程序终止处理!";
exit();
}
}
}
第10、最安全的方式:本地发布html,而后上传到空间。不包含任何动态内容,理论上最安全,不过维护相对来讲比较麻烦。
十一,仍是得常常检查本身的网站,被挂黑链是小事,被挂木马或删程序就很惨了,运气很差的话,排名也会跟着掉。因此还得记得时常备份数据。post

精简设置篇:网站

不须要的功能通通删除。好比不须要会员就将member文件夹删除。删除多余组件是避免被hack注射的最佳办法。htm

织梦可删除目录列表:member会员功能 special专题功能 install安装程序(必删) company企业模块
plus\guestbook留言板 以及其余模块通常用不上的均可以不安装或删除。blog

密码设置篇:

管理员密码必定要长,并且字母与数字混合,尽可能不要用admin,初次安装完成后将admin删除,新建个管理员名字不要太简单。织梦系统数据库存储的密码是MD5的,通常HACK就算经过注入拿到了MD5的密码,若是你的密码够严谨,对方也逆转不过来。也是无奈。但如今的MD5破解网站太过先进,4T的硬盘全是MD5密码,即使你的密码很复杂有时候都能被蒙上。我以前的站点就是这么被黑的。因此必定密码够复杂。

dede可删除文件列表:

DEDE管理目录下的

file_manage_control.php
file_manage_main.php
file_manage_view.php
media_add.php
media_edit.php
media_main.php

这些文件是后台文件管理器(这俩个功能最多余,也最影响安全,许多HACK都是经过它来挂马的。它简直就是小型挂马器,上传编辑木马忒方便了。通常用不上通通删除)

不须要SQL命令运行器的将dede/sys_sql_query.php 文件删除。避免HACK利用。
不须要tag功能请将根目录下的tag.php删除。不须要顶客请将根目录下的digg.php与diggindex.php删除!

 

最后一招绝杀技,把后台程序目录改掉,本身跟攻击者都一筹莫展。哈哈

好比:把DEDE/DATE/等 重命名就好了。本身要用时间再经过FTP修改回去。

 

其它修改

一、修改默认后台名。
打开网站根目录,找到[dede],这个文件夹就是后台的路径,能够随意修改,好比修改成[adminbuy],此时后台登录的路径为:http://www.*****.com/adminbuy/
 
二、删除member文件夹(若是你没有会员功能)
Member文件夹就是会员系统,织梦自己是自带里会员系统的,你们也能够在后台找到,可是不少用户都是作了企业站,并不须要会员功能,就像AB模板网发布的基本都是企业站,因此并不须要会员系统,这时,你们就能够删除这个文件夹,删除他,不但能够防止攻击,还可减省了空间容量。
 
三、删除special文件夹
Special文件夹是专题的意思,AB模板网上下载的源码都没有用到这个专题页面,因此你们放心删掉好了。
 
四、打开plus文件夹
留下这么几个文件,其余所有删除,参考下图;

 
织梦安全设置

下面咱们对这几个文件作下解释, Img 文件夹,这个是主要是CSS样式在里面,因此保留,若是删除了,会形成发布文章时界面有点乱,因此要保留 ad_js.php  这个文件时广告位,由于有些模板用到了后台调用广告位,若是你不肯定,建议保留 Diy.php  这个是留言系统,有些模板上有用户在线留言功能,用到的就是这个,若是你不肯定,建议保留 Search.php 这个是搜索功能,也就是网站上的搜索,若是你不肯定,建议保留 List.php 这动态栏目,AB模板网上下载的都是生成静态栏目了,可是有些用户喜欢动态栏目,即便你使用的是静态栏目,这个保留也没影响,因此建议保留 View.php 这个是动态文章,道理和list.php同样,建议保留。 count.php 这个是文章浏览次数,建议保留。   若是实在看不懂,就按照截图保留,其余的都删除,删除前建议备份一份。
相关文章
相关标签/搜索