信息安全是个很大的话题,对我们这些小型站点站长而言,有哪些事项需要特别注意呢?今天杜老师就聊聊云主机需要做哪些安全设置!

系统以及网站密码

  1. 简单密码。简单密码扫描无处不在,您现在访问的这个博客几乎每隔几分钟就会被扫一次。任何时候、任何场景都不要使用 123456/abcdef 这样的简单密码,哪怕是临时改个简单密码让别人登录后台,几分钟后再改回来,也存在极高的被扫风险;

  2. 陈年密码。您的 QQ 密码、邮箱密码、主机密码、微博密码、微信密码等,全部设置成同一个,或者都是接触互联网之初就在用的密码,这是非常危险的。在漫长的互联网使用过程中,您可能在很多站点注册过会员,您的密码可能早已泄露——说不定到某工库一查,发现您当前在用的所有密码都在上面;

  3. 拼接密码。您的银行卡密码是您或您家人的生日,微信密码是姓名拼音加生日、电话或身份证号码,也可能是其他个人信息的拼接,这类密码极容易被有心人暴力破解——只要掌握一定量的私人信息,就很容易猜出您当前在用的密码;

  4. 特殊含义。例如 P@ssw0rd12#$,这种密码看似特别复杂,包含大小写字母、数字和特殊符号,但同样容易被破解。

系统以及网络安全

  1. 定期检查并修复系统的漏洞;

  2. 开启系统的防火墙,只放行要用的端口;

  3. 修改 SSH 端口号;

  4. 禁 Ping;

  5. 限制 root 等用户权限;

  6. 安装悬镜、云锁、安全狗等安全软件「装一个就够了」

网站安全相关设置

  1. 隐藏后台管理入口;

  2. 除了 update/cache 等少数目录,其它所有目录都给只读权限;

  3. 在 Nginx/Apache 配置中限制除了入口目录及资源目录以外的所有目录的访问权限;

  4. 如若网站程序支持,尽量使用 PHP5.4 以上的版本;

  5. 如非必要,不要给站点创建 FTP,或者使用完就删除站点的 FTP 帐户;

  6. 如非必要,不要对外开放 3306 数据库端口,并且隐藏好 phpMyAdmin 位置,最好设个访问密码;

  7. 如果允许尽可能开启 SSL;

  8. 若使用 Nginx,尽量使用 WAF 防火墙,可有效防止绝大多数 Web 攻击。

其它辅助安全操作

  1. 保护好网站的源码及数据库备份,请不要将数据库备份及网站源码包放在站点根目录;

  2. 各大云服务商都提供安全检测服务,定期查看检测结果并处理告警项;

  3. 可添加 CDN 服务,避免暴露云主机真实 IP;

  4. 不要使用破解版的网站程序。