上站之前把dede防战后台里的安全删掉了,上站后还能在恢复安全吗

时间: 22:57 来源:SEO培训联盟 作者:焦大
无论做什么网站,安全都是第一位重要的事情;做个dede(织梦)网站也不例外,网站安全也是最重要的一件事情。在织梦的seo设置中,哪些会涉及到网络安全,该如何设计才可以保证网站安全呢?
织梦(dede)程序主要有以下几个主要方面的安全问题:
1,后台设置。一般的后台目录都是admin,账号和密码也是默认的,这样是存在很大的风险隐患的。我们建议把后台管理目录修改为只有你知道的地址,账号密码都修改成独一无二的帐号密码,不要用社工行为可以查询出来的。很多人都是比较懒惰,网站后台目录不修改而且账号密码都是常用的密码,所以很容易被人发现。另外,千万不要在robots中写上管理目录,很多人为了防止蜘蛛抓取后台管理目录,竟然把后台管理目录放在robots中,这是极为不明智的做法。
2,关闭会员服务。对于很多企业站来说,会员服务功能是不需要的,如果你一直保留服务功能的话,有些人会疏忽大意让系统可以自动投稿发布,这样有些人会用软件进行测试是否具有投稿功能,进而发布大量的包含超链或弹窗的广告文章,影响网站的seo效果。特别是开设了问答功能的网站,是可以自动发布问答,这样很多人也期望利用软件进行发布一些广告链接。
3,写死写入权限。对于很多企业站来说,都是用的虚拟空间;虚拟空间的FTP的IP等都是公用的,这样会有些站安全性非常低,很容易被人入侵。如果你的网站不幸在这些服务器上,而且权限都是开放的话,很容易被人导入一些垃圾文件,进行影响网站的seo表现和安全。
根据官方建议和经验,在网站程序安装之后,您需要把后台dede目录进行改名,把install安装目录删除,把include目录、member目录和plus目录写入权限关闭。(90%以上的网站安全都是因为member目录和plus目录写入权限导致的。)
4,最后采用独立IP而不是共用IP。目前网站做seo越来越难了,因此一个好的网站应该好好保护起来,其中企业站因为同IP过多而引起降权的事故时有发生,所以我们建议企业站最后都用独立IP而不是共用IP。这里需要说明的是,同IP降权不仅仅是因为同一个IP网站过多,还可能因为IP被泛解析、同IP被攻击、同IP站有作弊站等多种形式。
5,域名不要解析不带www的。对于很多人不太理解这个,很多人喜欢解析带www和不带www的两种形式,但是我们建议大家都用我们站www.jiaodaseo.com的模式,不解析不带www的域名。这是因为不带www的解析很多可以用来泛解析,目前很多网站被人泛解析了,其中一个主要因素就是采用了不带www的域名解析了。
6,关闭html运行权限。很多站是必须有会员服务的,也允许会员进行投稿,这时候一定要选择需要审核,而且关闭html的功能。如果不能这么做的话,很容易被人利用加入html代码(如JS跳转、flash跳转)等。曾经天涯微论社区是允许执行html代码的,于是很多淘客看到了缺陷,大量群发各种flash跳转代码来截取流量,给天涯和百度都带来很多不必要的麻烦。
7,robots掉带?的网址。曾经的一度,很多人利用带?的网址来做虚拟网址,引起整个seo行业的惊动,而其中的技术原理就是百度收录了大量大站的带?网址,如果我们禁止掉带?网址的话,这类的行为就无法进行。同时,也会由于其他的方面导致带?网址的收录,会对seo不友好的,因此我们建议都robots掉。比如我们焦大seo服务联盟就屏蔽掉了这类网址的收入,举例如下:
我们也给其他的站长一个小建议,大家都尽量robots掉带问号的网址。
以上是焦大seo服务联盟小编的几个关于网站安全的建议,欢迎您的斧正和建议,在此感激不尽。
围观: 次 | 责任编辑:焦大
5508人浏览
8231人浏览
19891人浏览
2616人浏览
30949人浏览
焦大(ID:zongxiao08)
②群 :  
③群 :  
本站由焦大管理支持作者:唯独是你链接:https://zhuanlan.zhihu.com/p/来源:知乎著作权归作者所有。商业转载请联系作者获得授权,非商业转载请注明出处。
目前织梦是企业建站用得比较多的一个CMS系统,但是织梦的安全性又让很多企业望而止步。其实,只要做好网站安全防护工作,根本不用担心网站被黑。
下面我将分站外和站内两个部分来讲解防止织梦(dedecms)网站被黑的技巧:
一、网站站外安全防护,主要是域名和空间(服务器)的安全
1、域名。域名是网站的入口之一,也是网站被黑的一个切入口,如果域名出了问题,网站就不能打开了。那么怎么保证域名的安全呢?
(1)选择正规靠谱的注册商
(2)域名注册的信息务必如实填写
(3)尽量使用域名商提供的正规DNS解析,慎用免费DNS解析
2、空间服务器安全措施
(1)安全组合:安全狗(服务器及网站防护)+百度云加速(WEB常规防护和访问加速)+百度云观测(网站安全预警和日常监测)
(2)使用云防护工具:建议选择百度云加速
(3)通过ftp来上传、维护网页,尽量不安装asp的上传程序
(4)日常要多维护,并注意空间中是否有来历不明的文件
二、网站站内安全防护
1、修改织梦默认的后台目录文件夹(dede)的名称,可以修改为其他的字母或字母与数字色组合(比如chaoyongseo),修改后网站后台的登陆地址为:域名/chaoyongseo
2、如果网站用不到会员等功能的话的话,建议删除member、install、special文件夹
3、data/common.inc.php数据库连接文件
禁止写入与执行,只允许读取模板
4、将/data/文件夹移到Web访问目录外,这条是dedecms官方建议,具体操作方法如下:
(1) 将/data/文件夹移至web根目录的上一级目录
(2)修改/include/common.inc.php中DEDEDATA变量,将:define('DEDEDATA',DEDEROOT.'/data'); 改为define('DEDEDATA',DEDEROOT.'/../data');
(3)修改/index.php,删除如下代码(注:如首页生成静态且index.html索引优先于index.php可忽略此条修改。):
if(!file_exists(dirname(__FILE__).'/data/common.inc.php'))
header('Location:install/index.php');
(4)配置tplcache缓存文件目录:登陆后台 & 系统 & 系统基本参数& 性能选项,将模板缓存目录值改为/../data/tplcache
5、include和plus 文件夹禁止写入
/plus/是dedecms漏洞高发目录,隐藏/plus/路径可防范该目录下文件产生的未知漏洞的利用,如需使用该目录下某个文件,可在.htaccess中添加相关规则实现白名单功能。
示例:假设plus目录名修改为/chaoyong/,网站需要使用后台栏目动态预览(路径:http://域名/plus/list.php?tid=栏目编号)和发布跳转文章(路径:http://域名/plus/view.php?aid=文章编号)的功能,则可在.htaccess添加如下代码:
RewriteEngine On
RewriteCond%{QUERY_STRING} ^tid=(\d+)
RewriteRule^plus/list.php$ /chaoyong/list.php$1 [L]
RewriteCond%{QUERY_STRING} ^aid=(\d+)
RewriteRule^plus/view.php$ /chaoyong/view.php$1 [L]
6、注意网站备份,包括网站文件的备份和数据库的备份。
网站文件的备份可以到空间服务器管理后台,使用文件压缩功能,把网站整站压缩了,然后通过FTP工具下载下来;
数据库备份需要登录网站管理后台,打开&系统-数据库备份/还原&,点击&提交&即可。
(来源:)&
阅读(...) 评论()Nginx/IIS/Apache + PHP5/PHP7
MySQL4/5 或 SQLite
更新时间:日
适用:V5.3
作者:mo5w
大小:162K
适用:v5.x
作者:framework
大小:982kb他的最新文章
他的热门文章
您举报文章:
举报原因:
原文地址:
原因补充:
(最多只允许输入30个字)

我要回帖

更多关于 dede防战 的文章

 

随机推荐