帝国cms服务器网站目录安全设置经历内容仅供参考,假如您在修正具体问题时有疑问主张能够在文章下面具体咨询,体系114网将极力供给协助。一起假如你有好的经历,欢迎投稿共享给广阔网友。
1、目录权限
咱们不主张用户把栏目目录设置在根目录,原因是这样进行安全设置会非常的费事,在默许的状况下,装置完成后,目录设置如下:
(1) data、templets、uploads、a或5.3的html目录,设置可读写,不行履行的权限;
(2) 不需求专题的,主张删去special 目录,需求能够在生成HTML后,删去special/index.php 然后把这目录设置为可读写,不行履行的权限;
(3) include、member、plus、后台办理目录设置为可履行脚本,可读,但不行写入(装置了附加模块的,book、ask、company、group 目录相同如此设置)。
2、其它需注意问题
(1) 尽管对install 目录现已进行了严厉处理,但为了安全起见,咱们仍然主张把它删去;
(2) 不要对网站直接运用MySQL root用户的权限,给每个网站设置独立的MySQL用户帐号,答应权限为:
SELECT, INSERT , UPDATE , DELETE
CREATE , DROP , INDEX , ALTER , CREATE TEMPORARY TABLES
因为dede并没有任何地方运用存储进程,因而必须禁用FILE、EXECUTE 等履行存储进程或文件操作的权限。
3、怎么设置目录的权限?
关于会用Linux 的用户,信任大多数都现已懂得这些东西,IIS用户,请看下图:
3.1设置目录为只读权限
首要仿制下权限
设置目录为只读权限
3.2设置目录不允许履行脚本
yymm0426
此外还需求注意问题是,不论IIS仍是Apache都不要把.php和.inc文件参加mime中,这样体系会制止下载这些文件。
4、Apache站点安全设置
假如是Windows2003下,能够对Apache进行如下操作:
4.1在计算机办理里的本地用户和组里边创立一个帐户,例如:DedeApache,暗码设置为DedeApachePWD,参加guests组(假如出现问题,能够赋予user权限);
4. 2 翻开开端->办理工具->本地安全策略,在“用户权限分配”中挑选“作为服务登陆”,增加DedeApache用户;
4.3.计算机办理里边挑选服务,找到apache2.2,先中止服务,右击->特点,挑选登陆,把单选框从本地体系帐户切换到此帐户,然后查找挑选DedeApache,输入暗码DedeApachePWD,然后点确认(这个时分apache还不能正常发动,一般状况肯定会报错:Apache2.2 服务因1 (0x1) 服务性过错而中止。);
4.4.赋予apache装置目录(比方:D:/apache2.2)以及web目录(比方D:/wwwroot)DedeApache帐号的可读写权限,去除各磁盘根目录除administror与system以外的一切权限,赋予DedeApache装置目录地点的磁盘根目录apache帐户的可读取列目录权限
咱们在站点装备中能够增加如下内容:
代码如下:
Order Allow,Deny
Deny from all
Order Allow,Deny
Deny from all
Order Allow,Deny
Deny from all
Order Allow,Deny
Deny from all
这儿对应就取消了对应目录的脚本履行权限。
5、data目录途径更改
另外在DedeCMS V5.7中用户也能够设定data目录到上一级非web拜访目录,根本操作如下:
5.1.将data目录移动到上一级目录中,这儿直接剪切曩昔就能够了;
5.2.装备include/common.inc.php中DEDEDATA文件
define('DEDEDATA', DEDEROOT.'/data');
能够改成类如:
define('DEDEDATA', DEDEROOT.'/../../data');
5. 3.后台设置模板缓存途径
无文件进犯是当时较为常见的一种进犯手法,歹意软件经过其payload来躲避检测,而无需在磁盘上编写可履行文件。无文件履行最常见的技能之一是代码注入——进犯者不需要直接履行歹意软件,而是将歹意软件代码注...
最近在培训包含在一些竞赛中,python结构方面的攻防需求呈现的越来越频频。 尽管python结构相关于Java、php等的广泛度还略低一点(当然现在的盛行程度现已越来越高了),可是咱们并不能够因此而...
在侦办过程中,信息搜集的初始阶段是扫描。 侦办是什么? 侦办是尽或许多的搜集方针网络的信息。从黑客的视点来看,信息搜集对进犯十分有协助,一般来说能够搜集到以下信息: 电子邮件、端口号、操作体系、运转...
长话短说,作业的原因是这样的,因为作业原因需求剖析网站日志,服务器是windows,iis日志,在网上找了找,github找了找,竟然没找到,看来只要自己着手锦衣玉食。 那么剖析办法我大致可分为三种:...
TrickBot是自2019年以来影响规模最大的银行木马之一,经过几年的开展,现在的trickBot或许现已脱离了简略的“银行木马”的领域,它的模块化特点将歹意软件提高到了更高的水平。事实上,它能够被...
0x00 源起 从3月5日开端,腾讯反病毒实验室监控到很多闻名软件客户端存在开释下载器病毒的反常数据,预示着或许存在经过挂马方法大规模进犯闻名软件客户端的行为。电脑管家紧迫对相关数据进行剖析排查,终究...