网站安全加固
宝塔面板(BT Panel)的网站安全加固插件用于收紧网站目录和访问入口。应用合适的模板后,可以减少敏感后台被随意访问、上传目录中的脚本被直接执行,以及文件权限过宽带来的风险。
例如,网站漏洞被利用后,攻击者可能尝试把 PHP 文件写入上传或缓存目录。如果模板禁止通过这些 URL 路径访问 PHP 文件,那么对应规则生效后,即使文件被写入,也不能再通过该 URL 直接访问执行。这不能修复网站漏洞,但可以缩小漏洞被继续利用的空间。
加固后能达到什么效果
- 收紧目录权限:限制静态资源等目录中的文件权限,减少文件被随意修改的风险。
- 保护敏感入口:只允许指定 IP 或 IP 段访问后台路由,也可以增加 BasicAuth 认证。
- 阻止危险脚本访问:禁止通过上传、缓存等 URL 目录访问 PHP 文件,降低恶意脚本被直接调用的风险。
- 统一应用规则:将同一套规则保存为模板,方便多个同类网站重复使用,也便于后续检查和调整。
网站安全加固处理的是目录权限和访问规则,不会扫描或修复 CMS 漏洞,也不会清理已经存在的木马文件。它不能替代软件更新、WAF、木马检测和网站备份。
插件可以把常用规则整理成模板,再应用到指定网站。对于 WordPress、Discuz、DedeCMS 等常见程序,可以直接选择对应的官方模板,不需要逐条填写目录和 URL 规则。
插件主要处理以下三类配置:
- 目录权限设置:调整指定文件或目录的权限。
- 路由地址权限:限制指定路由允许访问的 IP 或 IP 段,也可以配置 BasicAuth 认证。
- 不允许访问 URL 路径:禁止通过指定 URL 目录访问某类后缀文件,例如禁止在上传、缓存目录中访问 PHP 文件。
目录权限和 URL 访问规则可能影响网站上传、缓存、更新及后台功能。正式网站操作前,建议先备份网站文件和配置,并尽量安排在访问量较低的时间执行。
打开插件
- 登录宝塔面板,进入 软件商店。
- 搜索 网站安全加固。安装完成后,在插件右侧点击 设置。

插件包含 加固列表、模板管理 和 操作日志 三个页面。

给网站添加加固
- 在 加固列表 中点击 添加网站加固。
- 选择需要加固的网站。
- 选择与网站程序对应的加固模板。如果不确定网站使用了什么程序,可以先点击 智能识别,再检查识别出的模板是否正确。
- 确认无误后点击 确认,等待插件执行规则。

如果内置模板不符合当前网站,可以点击 添加模板 新建模板。熟悉网站目录结构时,也可以展开 高级设置,在本次应用前调整目录权限、路由访问权限和禁止访问的 URL 路径。
优先选择与网站程序一致的模板,例如 WordPress 网站选择 WordPress 加固模板。不要因为模板名称相近就直接应用;二次开发的网站应先检查目录和后台路由,避免正常功能被限制。
检查加固结果
规则执行结束后,插件会按加固项显示结果。页面出现 网站加固完成,表示本次执行流程已经结束,并不代表每一项都成功。仍需检查下方的 当前状态:
- 加固成功:对应规则已经应用。
- 加固失败:对应规则没有成功应用,需要根据失败项检查目录是否存在、当前权限及模板规则,再调整后重新操作。

加固完成后,建议立即检查网站首页、登录后台、上传文件和更新缓存等常用功能。如果出现 403、文件无法写入或后台页面打不开,可以回到加固列表编辑规则,或者暂时停用该网站的加固后再排查。
管理加固状态
已添加的网站会显示在 加固列表 中,可以查看所用模板和当前启用状态:
- 点击状态可启用或停用该网站的加固规则。
- 点击 编辑 可调整网站使用的模板和规则。
- 点击 删除 可从加固列表中移除该网站。
停用或删除前,先确认网站当前业务状态,并在操作后重新测试网站访问、后台登录和文件写入功能。
管理加固模板
打开 模板管理,可以搜索、查看和维护加固模板。插件内置通用模板以及多种 CMS 模板,实测版本共显示 33 条,具体数量以当前插件版本为准。
每个模板支持以下操作:
- 应用到站点:直接选择网站并使用该模板加固。
- 编辑:修改模板名称、备注和具体规则。
- 删除:删除不再需要的模板。
也可以点击 添加加固模板 创建自己的模板。建议新建模板后再调整,不要直接大幅修改正在使用的规则。填写目录和 URL 路径前,先确认程序真实的目录结构。
查看操作日志
打开 操作日志,可以查看添加网站加固等操作及执行时间。修改模板或排查网站异常时,可以先通过日志确认最近是否做过加固操作,再结合网站日志和实际访问结果判断。
操作日志只能说明插件执行过什么操作,不能代替网站功能检查。每次新增或修改加固规则后,都应完成一次前台和后台访问测试。