★精品文档★
Linux操作系统下DedeCMS详细安全设置
教程
使用dedecms的朋友这下有福了这篇文章主要是针对l inux服务器的安全设置方法大家可以参考下。
经常会听到使用dedecms的站长抱怨网站又被挂马了 dedecms真的很不安全。 dedecms可能存在某些漏洞这不假但主要责任真的是dedecms吗我们知道一个黑客想上传木马首先得可以找到可写的目录当然如果被黑客获取root密码和提权那就没办法了。上传木马之后又必须是php程序能解析。知道了这两个条件我们就可以根据这两方面设置权限了。所以说网站被挂马主要问题还在于你安全设置方面做得不够好。下面我们详细的介绍Linux下DedeCMS程序安全的设置。
目录权限设置web服务器运行的用户与目录所有者用户必须不一样比如a pach e运行的用户为www那么网站目录设置的所有者就应该不能设置为ww w而是设置不同于w w w的用户如centos。
我们这里假设we b服务器以www用户运行网站分配的用 户 为 centos dedecms 网站根目 录为/home/centos/web。
不建议用户把栏目目录设置在根目录 原因是这样进行
1/4
★精品文档★
安全设置会十分的麻烦 在默认的情况下安装完成后目录设置如下
1 、首先设置网站目录所有者为centos 用户组为www目录设置为750 文件为640。
代码如下:cd/home/centoschown-R centos.www webfind web-type d-exec chmod 750{} \;find web-not -type d-exec chmod 640{} \;
2、 data、 templets、 uploads、 a images目录 设置可读写不可执行的权限
设置可读写权限:
代码如下:cd/home/centos/webchmod-R 770 data templets uploads a images
设置不可执行权限apache的设置,在apache配置文件中加入如下代码以data目录为例其它设置基本相同。
代码如下:
<Directory/home/centouploads|a| images)/.*\.(php|php5)$
{
2/4
★精品文档★denyal l ;
}
3、不需要专题的建议删除special 目录 需要可以在生成HTML后删除special/index.php然后把这目录设置为可读写不可执行的权限上面介绍了如何设置可读写和不可执行的权限这里就不重复了。
其它需注意问题
1 、虽然对instal l 目录已经进行了严格处理但为了安全起见我们依然建议把它删除
2、不要对网站直接使用MySQL root用户的权限给每个网站设置独立的MySQL用户帐号许可权限为
SELECT, INSERT , UPDATE , DELETE,CREATE ,DROP , INDEX , ALTER , CREATE TEMPORARYTA B L ES
由于DEDE并没有任何地方使用存储过程因此务必禁用FILE、 EXECUTE等执行存储过程或文件操作的权限。
假设我们建立的数据库名为centosmysql 数据库用户为centosmysql 密码为123456 具体设置命令如下
代码如下:mysql -uroot -pmysqlGRANTSELECT, INSERT,UPDATE,DELETE,CREATE,DROP, IND
3/4
★精品文档★
EX,ALTER,CREATE TEMPORARY TABLES ONcentossql .* TO centossql@localhost IDENTIFIED BY123456;mysqlFLUSH PRIVILEGES;mysqlexit
3、更改默认管理目录dede 改到不易被猜到就好。
4、关注后台更新通知检查是否打上最新dedeCMS补丁。
4/4
GigsGigsCloud商家在之前介绍的还是比较多的,因为之前我一直有几台机器在使用,只是最近几年网站都陆续转型删除掉不少的网站和闲置域名,包括今年也都减少网站开始转型自媒体方向。GigsGigsCloud 商家产品还是比较有特色的,有提供香港、新加坡等亚洲机房的云服务器、VPS和独立服务器等。第一、新春优惠活动优惠码:CNY2022-15OFF截止到正月初二,我们可以使用上述优惠码在购买指定G...
HostKvm是一家成立于2013年的国外主机服务商,主要提供基于KVM架构的VPS主机,可选数据中心包括日本、新加坡、韩国、美国、中国香港等多个地区机房,均为国内直连或优化线路,延迟较低,适合建站或者远程办公等。目前商家发布了夏季特别促销活动,针对香港国际/韩国机房VPS主机提供7折优惠码,其他机房全场8折,优惠后2GB内存套餐月付5.95美元起。下面分别列出几款主机套餐配置信息。套餐:韩国KR...
提速啦(www.tisula.com)是赣州王成璟网络科技有限公司旗下云服务器品牌,目前拥有在籍员工40人左右,社保在籍员工30人+,是正规的国内拥有IDC ICP ISP CDN 云牌照资质商家,2018-2021年连续4年获得CTG机房顶级金牌代理商荣誉 2021年赣州市于都县创业大赛三等奖,2020年于都电子商务示范企业,2021年于都县电子商务融合推广大使。资源优势介绍:Ceranetwo...