多应用+插件架构,代码干净,二开方便,首家独创一键云编译技术,文档视频完善,免费商用码云13.8K 广告
## 织梦cms安全设置 [TOC] ***** ## 1. 尽量不要使用国外的网站空间。 - 这类虚拟空间,安全性非常低,几百甚至几千个用户的网站都放在一台服务器上,一旦其中的某个网站被攻击,正好他也是织梦系统,那么你的完整就很容易被连带攻击。大家想一下,为什么你的网站才刚做,网站都没收录,百度都搜不到你,为什么黑客会知道你,并且攻击你,就是应该你被别人连带攻击了。 - 所以,极力推荐大家使用阿里云、腾讯云等国内知名名牌的空间 - 注意:为了安全起见,建议先保存备份 <br /> ***** ## 2. 修改默认后台名 - 打开网站根目录,找到`dede`这个文件夹【是后台的路径】, - 修改成任意名称最好是别人猜不到的后台地址名称 - 比如修改为`admin`,此时后台登陆的路径为:`http://www.*****.com/admin/` ![](https://box.kancloud.cn/ed93b660ec0bf273bfac630187e64e66_715x549.png) ![](https://box.kancloud.cn/5deeaebe669a8b5718b8b1b46f286873_667x571.png) ***** ## 3.删除member文件夹 - Member文件夹就是会员系统,织梦本身是自带里会员系统的,大家也可以在后台找到,但是很多用户都是做了企业站,并不需要会员功能,所以并不需要会员系统,这时,大家就可以删除这个文件夹,删除他,不但可以防止攻击,还可减省了空间容量。 ![](https://box.kancloud.cn/bdd10ef8db2d26c75cdf75d1d6e7b1cf_834x341.png) ***** ## 4.删除special文件夹 - `special`文件夹是专题的意思,这个文件是专题页面,所以可以放心删掉。 ![](https://box.kancloud.cn/ba1e881100ac6f438eb727a4c5fdef1b_724x371.png) ***** ## 5.plus文件夹 - 留下这么几个文件,其他全部删除,(建议先备份再删除),参考下图; ![](https://box.kancloud.cn/b900143af17c8efd7f035db4d20f2be4_714x442.png) - 解释: 1. **Img 文件夹**:这个是主要是CSS样式在里面,所以保留,如果删除了,会造成发布文章时界面有点乱,所以要保留 2. **ad_js.php**:这个文件时广告位,因为有些模板用到了后台调用广告位,如果你不确定,建议保留 3. **Diy.php**:这个是留言系统,有些模板上有用户在线留言功能,用到的就是这个,如果你不确定,建议保留 4. **Search.php**:这个是搜索功能,也就是网站上的搜索,如果你不确定,建议保留 5. **List.php**:这动态栏目,有些用户喜欢动态栏目,有些站长喜好使用的是静态栏目,这个保留也没影响,所以建议保留 6. **View.php**:这个是动态文章,道理和list.php一样,建议保留。 7. **count.php**:这个是文章浏览次数,建议保留。 ***** ## 6. 其他可删除文件: - DEDE 管理目录【后台文件夹】下的这些文件是后台文件管理器,属于多余功能,而且最影响安全 ```shell file_manage_control.php file_manage_main.php file_manage_view.php media_add.php media_edit.php media_main.php ``` - 不需要SQL命令运行器的将dede/sys_sql_query.php 文件删除。 - 不需要tag功能请将根目录下的tag.php删除。 - 不需要顶踩的请将根目录下的digg.php与diggindex.php删除。 ***** ## 7. 删除根目录下的install 文件夹 - 这是安装目录,因为我们都安装好了,所以这个没用了,删除即可。 - 注:由于我们修改了内容,所以当你网站要搬家换服务器时,这时,你把网站传到了新的空间,这时你需要再次安装,发现安装文件[install]上次删除了,不用担心,直接去官方下载一个网站的系统,复制的他的install 传到你的空间,进行安装即可,但是你要知道自己网站的编码(gbk、utf),否则安装界面会乱码。。 ***** ## 8. 密码设置: - 管理员密码一定要长,而且字母与数字混合,尽量不要用admin,初次安装完成后将admin删除,新建个管理员名字不要太简单。织梦系统数据库存储的密码是MD5的,一般HACK就算通过注入拿到了MD5的密码,如果你的密码够严谨,对方也逆转不过来。也是无奈。但现在的MD5破解网站太过先进,4T的硬盘全是MD5密码,即便你的密码很复杂有时候都能被蒙上。我之前的站点就是这么被黑的。所以一定密码够复杂。 - 最后一招绝杀技,把后台程序目录改掉,自己跟攻击者都束手无策。比如:把DEDE/DATE/等 重命名或者屏蔽就行了,自己要用时间再通过FTP修改回去。