跳到主要内容
版本:latest

网站安全加固

宝塔面板(BT Panel)的网站安全加固插件用于收紧网站目录和访问入口。应用合适的模板后,可以减少敏感后台被随意访问、上传目录中的脚本被直接执行,以及文件权限过宽带来的风险。

例如,网站漏洞被利用后,攻击者可能尝试把 PHP 文件写入上传或缓存目录。如果模板禁止通过这些 URL 路径访问 PHP 文件,那么对应规则生效后,即使文件被写入,也不能再通过该 URL 直接访问执行。这不能修复网站漏洞,但可以缩小漏洞被继续利用的空间。

加固后能达到什么效果

  • 收紧目录权限:限制静态资源等目录中的文件权限,减少文件被随意修改的风险。
  • 保护敏感入口:只允许指定 IP 或 IP 段访问后台路由,也可以增加 BasicAuth 认证。
  • 阻止危险脚本访问:禁止通过上传、缓存等 URL 目录访问 PHP 文件,降低恶意脚本被直接调用的风险。
  • 统一应用规则:将同一套规则保存为模板,方便多个同类网站重复使用,也便于后续检查和调整。
功能边界

网站安全加固处理的是目录权限和访问规则,不会扫描或修复 CMS 漏洞,也不会清理已经存在的木马文件。它不能替代软件更新、WAF、木马检测和网站备份。

插件可以把常用规则整理成模板,再应用到指定网站。对于 WordPress、Discuz、DedeCMS 等常见程序,可以直接选择对应的官方模板,不需要逐条填写目录和 URL 规则。

插件主要处理以下三类配置:

  • 目录权限设置:调整指定文件或目录的权限。
  • 路由地址权限:限制指定路由允许访问的 IP 或 IP 段,也可以配置 BasicAuth 认证。
  • 不允许访问 URL 路径:禁止通过指定 URL 目录访问某类后缀文件,例如禁止在上传、缓存目录中访问 PHP 文件。
加固前先备份

目录权限和 URL 访问规则可能影响网站上传、缓存、更新及后台功能。正式网站操作前,建议先备份网站文件和配置,并尽量安排在访问量较低的时间执行。

打开插件

  1. 登录宝塔面板,进入 软件商店
  2. 搜索 网站安全加固。安装完成后,在插件右侧点击 设置

在软件商店打开网站安全加固插件

插件包含 加固列表模板管理操作日志 三个页面。

网站安全加固列表

给网站添加加固

  1. 加固列表 中点击 添加网站加固
  2. 选择需要加固的网站。
  3. 选择与网站程序对应的加固模板。如果不确定网站使用了什么程序,可以先点击 智能识别,再检查识别出的模板是否正确。
  4. 确认无误后点击 确认,等待插件执行规则。

选择网站和加固模板

如果内置模板不符合当前网站,可以点击 添加模板 新建模板。熟悉网站目录结构时,也可以展开 高级设置,在本次应用前调整目录权限、路由访问权限和禁止访问的 URL 路径。

模板怎么选

优先选择与网站程序一致的模板,例如 WordPress 网站选择 WordPress 加固模板。不要因为模板名称相近就直接应用;二次开发的网站应先检查目录和后台路由,避免正常功能被限制。

检查加固结果

规则执行结束后,插件会按加固项显示结果。页面出现 网站加固完成,表示本次执行流程已经结束,并不代表每一项都成功。仍需检查下方的 当前状态

  • 加固成功:对应规则已经应用。
  • 加固失败:对应规则没有成功应用,需要根据失败项检查目录是否存在、当前权限及模板规则,再调整后重新操作。

逐项检查网站加固结果

加固完成后,建议立即检查网站首页、登录后台、上传文件和更新缓存等常用功能。如果出现 403、文件无法写入或后台页面打不开,可以回到加固列表编辑规则,或者暂时停用该网站的加固后再排查。

管理加固状态

已添加的网站会显示在 加固列表 中,可以查看所用模板和当前启用状态:

  • 点击状态可启用或停用该网站的加固规则。
  • 点击 编辑 可调整网站使用的模板和规则。
  • 点击 删除 可从加固列表中移除该网站。

停用或删除前,先确认网站当前业务状态,并在操作后重新测试网站访问、后台登录和文件写入功能。

管理加固模板

打开 模板管理,可以搜索、查看和维护加固模板。插件内置通用模板以及多种 CMS 模板,实测版本共显示 33 条,具体数量以当前插件版本为准。

每个模板支持以下操作:

  • 应用到站点:直接选择网站并使用该模板加固。
  • 编辑:修改模板名称、备注和具体规则。
  • 删除:删除不再需要的模板。

也可以点击 添加加固模板 创建自己的模板。建议新建模板后再调整,不要直接大幅修改正在使用的规则。填写目录和 URL 路径前,先确认程序真实的目录结构。

查看操作日志

打开 操作日志,可以查看添加网站加固等操作及执行时间。修改模板或排查网站异常时,可以先通过日志确认最近是否做过加固操作,再结合网站日志和实际访问结果判断。

操作日志只能说明插件执行过什么操作,不能代替网站功能检查。每次新增或修改加固规则后,都应完成一次前台和后台访问测试。