当前位置: 首页 > 图文教程 > 网站运营 > 建站经验 > Dedecms站长必看:织梦官方安护设置心得

建站经验
11个PR7以上的国内网址导航站
国内现状 目前没几个博客能赚钱
网站推广最重要的2点 细节和坚持
给想通过博客赚钱的站长朋友的一些建议
网络推广经验 前期准备和发帖原则
盈利模式 细分市场是站长梦开始的地方
把握博客更新时间
总结网站推广中需要避免的12种推广方式
淘宝网店推广重点 抓住潜在的购买客户
建站杂谈 2010年web领域的预测
给用户一个无法拒绝的回访理由
建站案例 地方门户网站运营的心酸事
制作英文网站的基本流程
网站备案 图文教程
独立域名的英文博客从WordPress切换到Blogger的步骤
大胆尝试电子商务 改变传统盈利思路
404页面设计全攻略
以收购网站为名的商业间谍不可不防
运营企业网站来实现营销目标的经验
淘宝的站内搜索能改变搜索格局?

建站经验 中的 Dedecms站长必看:织梦官方安护设置心得


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-10-17   浏览: 36 ::
收藏到网摘: n/a

这两天,自己网站被挂马了,我狂晕,include下面的dedeajax2.js总是被人插马,郁闷,先是只能在模板里面把dedeajax2.js的调用去掉,然后再找想解决办法,因为是5.3,我估计多半是评论的时候被插入的马,但是5.3不能关闭评论,最新版本的5.5可以关闭评论,这样的话无法根本解决安全问题。然后排查网站目录权限,网站目录是单独的IIS帐号,而且只给了,这个帐号读写权限,以前这样做,基本上没有问题,今天织梦发了一篇柏拉图的喷精贴,看了之后,发现原来自己很多细节的安防没有设置好:

1、目录权限

我们不建议用户把栏目目录设置在根目录, 原因是这样进行安全设置会十分的麻烦, 在默认的情况下,安装完成后,目录设置如下:

(1) data、templets、uploads、a或5.3的html目录, 设置可读写,不可执行的权限;

(2) 不需要专题的,建议删除 special 目录, 需要可以在生成HTML后,删除 special/index.php 然后把这目录设置为可读写,不可执行的权限;

(3) include、member、plus、后台管理目录 设置为可执行脚本,可读,但不可写入(安装了附加模块的,book、ask、company、group 目录同样如此设置)。

1.gif

2、其它需注意问题

(1) 虽然对 install 目录已经进行了严格处理, 但为了安全起见,我们依然建议把它删除;

(2) 不要对网站直接使用MySQL root用户的权限,给每个网站设置独立的MySQL用户帐号,许可权限为:

SELECT, INSERT , UPDATE , DELETE

CREATE , DROP , INDEX , ALTER , CREATE TEMPORARY TABLES

由于DEDE并没有任何地方使用存储过程,因此务必禁用 FILE、EXECUTE 等执行存储过程或文件操作的权限。

自己说明一下啊,以上的安防设置基本上把程序的权限做到了最严密了,我用自己的一句话概括这样的设置是:所有能够执行脚本的文件只能读,不能写,能够写入的文件却不能执行脚本,这样做的效果是尽可能的做到最严密的设置。

至于数据库设置,最好是但对开一个MYSQL帐号,而且权限设置仅限于操作MYSQl目录,给予单独的MYSQL帐号去掉file和EXECUTE执行权限,这样即使SQL注入,也只能到数据库一级,无法拿到服务器权限,数据库经常备份即可。。。。

那么继续观察,这样设置之后,网站是否还会被挂马了。

高手走过路过,一点粗浅的东西,不要笑话小弟。作者:fashionwind