宝塔面板怎么设置白名单
照着做完,你就能只让指定的 IP 打开宝塔面板、放行指定 IP 访问服务器端口,并且万一把自己锁在外面也知道怎么救回来。
第一步:先分清你要设的是哪一种白名单
宝塔里叫「白名单」的地方至少有三个,作用完全不同,先对号入座再动手:
- 面板授权 IP:控制谁能打开宝塔面板的登录页,最常用,也是本文重点。
- 系统防火墙 IP 规则:控制哪些 IP 能访问服务器的端口(比如 8888、3306),不影响面板自身登录逻辑。
- 网站访问白名单:只让指定 IP 访问某个网站或网站后台,属于 Nginx/Apache 层面。
注意:这三个是独立配置,互不覆盖。只设了面板授权 IP,别人照样能扫你的 8888 端口;只设了防火墙,别人照样能打开面板登录页。
第二步:设置面板登录 IP 白名单(以 Linux 版 8.x/9.x 为例)
登录面板后,点左侧菜单「面板设置」,进入页面后切到「安全设置」标签页,找到「授权 IP」这一项,在输入框里填入允许登录的 IP,多个 IP 之间用英文逗号隔开,然后点「保存」。
保存成功后,非白名单 IP 打开面板地址会看到「拒绝访问」的提示页,白名单内的 IP 正常显示登录框。如果面板绑定了域名,建议「授权 IP」和「绑定域名」一起设置,双保险。
注意:填 IP 前先在浏览器搜索「我的 IP」确认自己当前的公网 IP。家用宽带 IP 会变,如果你是动态 IP,最好填 IP 段(部分版本支持
192.168.1.*或192.168.1.0/24写法),否则第二天可能自己都进不去。
注意:保存前务必保持一个 SSH 会话开着,这是你的后路,别关。
第三步:给系统防火墙加 IP 白名单
点左侧「安全」,进入「系统防火墙」,切到「IP 规则」标签,点「添加 IP 规则」,动作选「放行」,协议按需选 TCP,填上要放行的 IP 或 IP 段,备注写清楚用途(比如「公司办公网」),点「确认」。
这一步的意义是:如果你之前在防火墙里拉黑过某个 IP 段,现在可以把其中几个 IP 单独放行出来。放行规则的优先级高于拒绝规则。
注意:不要在「端口规则」里把 8888 端口的放行范围改成某个具体 IP,除非你确定所有运维人员都用这一个 IP,否则容易集体进不去。
第四步:给单个网站设访问白名单(可选)
点左侧「网站」,找到目标站点,点右侧「设置」,在弹出的窗口里点「配置文件」,在对应的 location 段里加入:
allow 192.168.1.100;
allow 10.0.0.0/24;
deny all;
保存后点「重载配置」生效。常见用法是保护 /admin 后台目录。
注意:
allow行必须写在deny all;前面,顺序反了会全部拒绝。改之前先复制一份原配置到本地,改错了能贴回去。
第五步:验证效果,以及把自己锁住了怎么救
验证方法:用手机开 4G(不是 WiFi)打开面板地址,如果显示「拒绝访问」,说明白名单生效了。
如果真把自己锁在外面,用 SSH 登录服务器(宝塔的 SSH 端口通常在「安全」页面能看到),执行:
bt
在出现的菜单里选择「取消 IP 访问限制」这一项(不同版本编号不同,以屏幕实际显示为准),按提示确认即可。
如果菜单里找不到,可以手动删除配置文件:
cp /www/server/panel/data/limitip.conf /root/limitip.conf.bak
rm -f /www/server/panel/data/limitip.conf
然后回到 bt 菜单选择「重启面板」。删文件前那条 cp 是备份,别省。
小结
- 宝塔有三种白名单:面板授权 IP、防火墙 IP 规则、网站访问白名单,作用互不替代。
- 面板登录白名单在「面板设置 → 安全设置 → 授权 IP」,多个 IP 用英文逗号分隔。
- 动态 IP 用户建议填 IP 段,别填死单个 IP。
- 改动前保持 SSH 会话开启,出问题用
bt命令选「取消 IP 访问限制」恢复。 - 网站白名单里
allow必须写在deny all之前。
原文链接:https://www.gj0.com/thread-477.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。