网站安全加固清单
加固清单逐条过
①网络面收敛:安全组只开 80/443,SSH/RDP 改非默认端口+限源 IP(或干脆用堡垒机/跳板,公网不暴露管理口);②默认项清理:删默认后台路径(/admin 改名)、删测试页面(phpinfo、探针文件)、改默认账号密码(数据库 root、后台 admin——弱口令是入侵第一来源);③版本升级:系统补丁、中间件(Nginx/Tomcat/PHP/MySQL)升到安全版本、框架和 CMS(WordPress 插件是重灾区)及时更新——历史上的大漏洞(Struts2、Log4j、Shiro)都是「没升级」中招的;④全站 HTTPS:TLS1.2+、禁用老协议;⑤加 WAF:云 WAF 或开源(雷池 SafeLine/ModSecurity),挡住 Web 攻击的自动化大头。
纵深部分
⑥权限最小化:网站运行账户非 root、文件权限 644/755、上传目录禁执行权限(上传漏洞的黄金搭档是「上传目录可执行」——这条堵住一大半 GetShell);数据库账号按库分配不用 root;⑦日志留存:Nginx 访问日志+系统日志+应用日志集中收集,留 6 个月(等保要求+出事溯源的救命稻草);⑧备份纪律:数据库每日全备+binlog、文件每周全备、异地/离线存一份(勒索病毒专加密在线备份),每月做一次恢复演练——没验证过的备份等于没有备份。⑨监控告警:登录告警、异常流量告警、文件完整性监控(网站目录被新增 webshell 文件立刻知道)。
节奏与验收
加固不是一次性:新系统上线走加固清单(做成 checklist 逐项打勾)、每季度复审一次、漏洞情报(关注 CNVD/CNNVD 和所用组件的通告)来了专项处理。验收方式:自己扫一遍(漏洞扫描)+让懂行的朋友试一发(渗透)+钓鱼邮件测试自家员工。加固的本质是让自动化攻击脚本「扫你没结果、打你进不去」——攻击者也是效率动物,打不动就换下一个目标。
常见问题
WordPress 网站安全加固最要紧的几条?
①插件纪律:只留必要的、从官方源装、及时更新(插件是 WP 入侵第一入口);②后台保护:/wp-admin 改路径或加 IP 限制+登录两步验证;③文件权限:wp-config.php 600、上传目录禁 PHP 执行;④数据库:表前缀别用默认 wp_、账号强密码;⑤备份:UpdraftPlus 等插件每日备份到异地(网盘/OSS);⑥再加一层云 WAF。这六条做完,WP 站的安全性超过 90% 的同类站。