1. 论坛系统升级为Xenforo,欢迎大家测试!
    排除公告

网站安全设置,你的网站设置没?

本帖由 nosec20102010-10-11 发布。版面名称:后端开发

  1. nosec2010

    nosec2010 New Member

    注册:
    2010-09-03
    帖子:
    28
    赞:
    0
    当网站发布一段时间后就常常听得到这个网站被挂马,那个网站被篡改,好像入侵似乎是件很容易的事情。但其实入侵是非常困难的,之所简单的是你的网站有漏洞与及你没做好安全设置;大家不妨参考我的做法:

    1.网站安全测试
    一个网站的健康程度关键在其漏洞多少?而网站漏洞的检测成了网站安全维护很重要的步骤啦。
    网站漏洞检测就是对你的网站进行全方位的扫描,现在网上比较流行用网站平台来扫描,本人用是“亿思网站安全检测平台(h t t p: / / w w w . i i s c a n . c o m)具体只要注册和对自己网站认证就可以对网站进行扫描,扫描时间要看你网站大小,反正扫描完会通过邮件通知。如果发现漏洞则需要马上进行修复,否则网页很容易受到网络的伤害甚至被黑客借助于网页的漏洞植入木马,那么后果将不堪设想,一但发现有漏洞就要马上修复。[/url]

    2.修改帐密

    一般大多数初始密码都是admin。因此你接到网站程序第一件事情就是“修改帐密”。帐密尽量将字母数字及符号一起。此外密码最好超过15位。尚若你使用SQL的话应该使用特别点的帐密,不要在使用什么什么admin之类,否则很容易被入侵。

    3.修改后台文件

    第一步:修改后台里的验证文件的名称。

    第二步:修改conn.asp,防止非法下载,也可对数据库加密后在修改conn.asp。

    第三步:修改ACESS数据库名称,越复杂越好,可以的话将数据所在目录的换一下。

    4.限制登陆后台IP

    此方法是最有效的,每位虚拟主机用户应该都有个功能。你的IP不固定的话就麻烦点每次改一下咯,安全第一嘛。

    5.自定义404页面及自定义传送ASP错误信息

    404能够让骇客批量查找你的后台一些重要文件及检查网页是否存在注入漏洞。

    ASP错误嘛,可能会向不明来意者传送对方想要的信息。

    6.慎重选择网站程序

    注意一下网站程序是否本身存在漏洞,好坏你我心里该有把秤。

    7.谨慎上传漏洞

    据我所知上传漏洞往往是最简单也是最严重的,能够让黑客或骇客们轻松控制你的网站。

    可以禁止上传或着限制上传的文件类型。不懂的话可以找你的网站程序提供商。

    8. cookie 保护

    登陆时尽量不要去访问其他站点,以防止 cookie 泄密。切记退出时要点退出在关闭所有浏览器。

    9.目录权限

    请管理员设置好一些重要的目录权限,防止非正常的访问。如不要给上传目录执行脚本权限及不要给非上传目录给于写入权。

    10.创建一个robots.txt

    Robots能够有效的防范利用搜索引擎窃取信息的骇客。

    11.例行维护

    a.定期备份数据。最好每日备份一次,下载了备份文件后应该及时删除主机上的备份文件

    b.定期更改数据库的名字及管理员帐密。

    b.借WEB或FTP管理,查看所有目录体积,最后修改时间以及文件数,检查是文件是否有异常。以及查看 是否有异常的账号。
     
  2. aiguozhe001

    aiguozhe001 New Member

    注册:
    2010-03-13
    帖子:
    29
    赞:
    0
    说的很全面,多谢楼主分享了!
     
  3. 9517853

    9517853 New Member

    注册:
    2010-11-02
    帖子:
    19
    赞:
    0
    说的很全面,多谢楼主分享了!
     
  4. 金鱼木鱼

    金鱼木鱼 New Member

    注册:
    2011-04-13
    帖子:
    239
    赞:
    0
    信息很全面马上认识到自己不足了。。
     
  5. hzjxsj

    hzjxsj New Member

    注册:
    2011-03-18
    帖子:
    24
    赞:
    0
    说的很好,楼主,谢谢你的分享