织梦系统DedeCMS安全设置,杜绝大部分挂马

网络 2020-09-1 本文共1095个字,预计耗時3分钟 519次阅读
文章摘要:DedeCMS开源免费拥有强大的用户量,用户量大了也被很多黑客盯上,织梦CMS频繁被人爆出漏洞,不少使用织梦建站的人也经常被挂马成了黑客手中的“肉鸡”,这并不是说dedecms安全问题解决不了,合理地通过设置脚本执行与目录写入权限,完全可以...

织梦系统DedeCMS安全设置,杜绝大部分挂马

DedeCMS开源免费拥有强大的用户量,用户量大了也被很多黑客盯上,织梦CMS频繁被人爆出漏洞,不少使用织梦建站的人也经常被挂马成了黑客手中的“肉鸡”,这并不是说dedecms安全问题解决不了,合理地通过设置脚本执行与目录写入权限,完全可以减少风险甚至杜绝被挂马,首先我们先来了解一下DedeCMS的目录结构:

织梦CMS目录结构

织梦CMS目录详细介绍:

1、a 静态目录,并且在要生成HTML的,拒绝脚本执行 充许写入
2、data 缓存目录,充许写入,但是因为这里面的文件引入到其它地方进行使用,所以要拒绝脚本执行
3、dede 后台管理目录,并且这个一般情况下不需要修改,充许脚本执行,拒绝写入
4、images 系统图片目录, 拒绝脚本执行,拒绝写入
5、include 虽然这个目录有系统库,一般情况下也是引入到其它地方使用,但是也有一些文件需要执行,比如验证码,但是一般不需要修改。所以允许脚本执行,拒绝写入
6、install 安装目录,在网站安装之后,直接delete。 系统部署之后,这个文件夹就没有用了
7、member 如果不使用会员系统,这个目录夹也可以直接删除
8、plus 插件目录,不需要修改的,允许脚本执行,拒绝写入
9、special 专题文件夹,一般我们会改名。与a目录一样,拒绝脚本执行,充许写入
10、templets 相模板目录,拒绝执行,拒绝写入。黑客主要想改就一定要写入,虽然拒绝写入之后,比较麻烦,如果修改模板,要先充许写入,再修改再去拒绝写入,但是不要嫌麻烦,毕竟为了安全嘛。
11,uploads 上传目录,不用说必须拒绝脚本,充许写入,一个不小心,黑客就给你上传个木马上来了。

除此之外,还有一些需要做的,就是修改后台dede的目录名,减少一个风险,还有就是将data目录根目录之外,这也是官方要求做的,但是不得不说,这会带来很多问题,比如访问根目录下面的index.php会了错,三级联动也会出错。 index.php 可以通过修改代码解决,如果你不需要三级联动功能,可以移出data。

操作方法:

1、修改/include/common.inc.php

找到

define('DEDEDATA', DEDEROOT.'/data');

改成:

efine('DEDEDATA', DEDEROOT.'/../data');

2、到后台系统基本设置->性能选项 里面设置模板缓存目录为/../data/tplcache

织梦系统DedeCMS安全设置

或者直接进dede_sysconfig 里面修改cfg_tplcache_dir 的值为/../data/tplcache

dedecms系统程序plus 目录里的很多功能,是一些压根用不到的插件,不需要的插件可以删除。

版权免责申明
① 本站源码模板等资源SVIP用户永久不限量免费下载
② 所有资源来源于网络收集,如有侵权,请联系站长进行删除处理。
③ 分享目的仅供大家学习和交流,请不要用于商业用途,否则后果自负。
④ 如果你有源码需要出售,可以联系管理详谈。
⑤ 本站提供的源码、模板、插件等等资源,都不包含技术服务请大家谅解。
⑥ 本站资源售价只是赞助,收取费用仅维持本站的日常运营所需。
⑦ 在您的能力范围内,为了大环境的良性发展,请尽可能的选择正版资源。
⑧ 网站资源绝不做任何二次加密或添加后门(原版加密除外)
常见问题F&Q
需要积分的资源怎么下载?
您可以注册后签到等活跃动作获得积分,积分可下载,也可充值升级等级免费下载。
源码模板等文件安全吗?有没有后门病毒吗?
站内资源标有“已测试”标签的资源源码,表示已经在本地安装测试调试过才分享出来的,可以保证一定的安全;若不放心可以自行下载模板资源后使用D盾等查杀工具扫一遍确认安全。
本站网站模板等源码提供安装服务吗?
本站资源收集于网络并分享出来共同学习,不提供免费安装服务,模板源码安装等需要有一定熟悉度,小白用户可以下载资源后雇人安装调试。