对新手站长来说,网站被挂黑链、数据库被清空、面板被爆破的事故屡见不鲜,而绝大多数入侵利用的并不是什么高级漏洞,而是默认端口、弱口令和权限过大这类基础问题。这份加固清单不需要专业运维背景,照着逐项设置即可。

一、先把面板入口保护好

建站安全加固

宝塔面板是服务器的"总钥匙",安装完成后应第一时间完成以下设置:

  • 修改默认面板端口:把默认的 8888 改成其他不常用端口,注意先在防火墙和云服务器安全组放行新端口,再关闭旧端口,避免把自己挡在外面。
  • 设置复杂用户名和密码:改掉默认管理员账号,密码包含大小写字母、数字和符号,长度不少于 12 位。
  • 开启安全入口与面板 SSL:使用随机安全入口路径,并通过 HTTPS 访问面板,防止登录信息被窃听。
  • 开启动态口令(2FA):绑定 TOTP 验证器,登录时除密码外还要输入动态验证码,并开启登录告警通知。

二、SSH 与系统层加固

宝塔面板与服务器防护

修改 SSH 默认 22 端口、禁用 root 直接登录或改用密钥登录,是减少爆破最有效的手段。宝塔「安全」中可一键安装 SSH 防爆破插件,对连续失败的 IP 自动封禁。系统和面板都要保持更新,高危漏洞官方通常会很快发布补丁。

三、防火墙:只开放必要端口

遵循最小开放原则,通常只需要放行 80、443、SSH 端口和面板端口,数据库、Redis、面板内部端口一律不对公网开放。安装 Nginx 防火墙并开启 CC 防御,例如限制单 IP 每分钟请求数,超出后临时封禁,同时把自己的常用 IP 加入白名单防止误封。

四、数据库与中间件权限

数据库不要使用 root 账号直接连接网站,为每个站点建立独立数据库用户并只授予对应库的权限;数据库管理面板 phpMyAdmin 不要对公网开放。Redis、Memcached 等服务必须绑定 127.0.0.1 并设置密码,否则极易被扫描利用。安装程序默认生成的测试文件、安装目录在上线后要及时删除。

五、网站程序与后台防护

网站后台同样要使用强密码并开启二次验证,有条件时给后台路径增加访问限制或 IP 白名单。程序和插件保持更新,文件上传功能要校验类型,防止上传可执行脚本;PHP 中危险函数按需禁用,站点目录遵循最小权限原则,一般目录不给可执行权限。

六、定期备份是最后一道防线

即使防护到位,也要做好备份:在宝塔中设置数据库和站点文件的定期备份,本地和云端各保留一份,并定期做一次恢复演练。出现勒索或误操作时,能恢复数据才是真正的底气。

七、上线前逐项核对

可以按"面板 → SSH → 防火墙 → 数据库 → 后台 → 备份"的顺序逐项检查,全部完成后再正式解析上线。更多从零建站的流程,见新手建站课专栏。

写在最后

安全加固没有一劳永逸,但把这份清单上的基础项做到位,已经能挡掉绝大多数自动化扫描和暴力破解。安全意识,本身就是网站长期稳定运行的一部分。