帝国 CMS 后台安全设置

域名注册
域名注册 正式会员超兽战士 👑年卡会员
发布于 2026-10-07 19:49 ·0 浏览 ·0 回复

学完这篇,你能把帝国CMS(以 7.5 版为例)的后台从「默认配置、扫描器一抓一个准」改成「入口找不到、登录进不去」的状态,挡掉绝大多数自动化爆破和批量入侵。

帝国CMS 被拿下的站点里,绝大多数不是因为漏洞,而是后台目录、管理员名、密码全是默认值。下面五步按顺序做一遍,20 分钟能完成。

第一步:改掉默认后台目录,并同步修改配置

这一步要做什么:把后台入口 /e/admin/ 换成一个只有你知道的名字,做完后扫描器按默认路径访问会直接 404。

操作方式:用 FTP 或 SSH 连接网站根目录,把 e/admin/ 重命名为类似 e/mgr2024x7/ 这样的目录名(建议带随机字符)。

然后打开 e/config/config.php,找到这一行:

$ecms_config['esafe']['adminpath']='admin';

把 'admin' 改成 'mgr2024x7',保存上传。

注意:这两处必须完全一致。只改目录名不改配置,后台里所有菜单链接仍指向旧路径,点任何一个功能都会 404;只改配置不改目录名,新路径同样 404。另外这里只填目录名,不要带 e/ 前缀。

注意:不同小版本的配置项名称可能略有差异,如果搜不到 adminpath,就在 config.php 里搜 admin 关键字,找到后台目录相关的配置项再改。

第二步:删除安装目录,关掉报错输出

这一步要做什么:堵掉两个最常见的「送分入口」——残留的安装程序和暴露路径的 PHP 错误提示,做完后别人既不能重装你的站,也看不到你的服务器绝对路径。

具体操作:

  1. 删除 e/install/ 整个目录(装完就没用了,留着等于把重装入口敞开)。
  2. 顺手检查网站根目录下有没有 test.php、phpinfo.php、1.php 之类的探针文件,有就删掉。
  3. 打开 php.ini,把 display_errors 设为 Off,改完重启 PHP 服务。虚拟主机没权限改 php.ini 的,可以在站点根目录 .user.ini 里加一行 display_errors = Off。

注意:只删 e/install/,不要删整个 e/ 目录,e/data/、e/config/ 这些是程序运行必需的核心目录。

第三步:改掉管理员账号和密码

这一步要做什么:让「admin / admin888」这类默认凭据彻底失效。

操作路径:登录后台 → 顶部菜单「用户」→ 左侧「管理管理员」→ 点管理员名字进入「修改管理员」页面 → 修改用户名和密码 → 提交。

密码建议 16 位以上,大小写字母加数字加符号随机组合,用密码管理器保存。

注意:不要「先删除 admin 再新建一个管理员」。帝国CMS 中 admin 是 ID 为 1 的超级管理员,删掉容易导致权限体系出问题。正确做法是直接改它的用户名和密码。

第四步:开启后台认证码和登录失败锁定

这一步要做什么:让登录从「一个密码」变成「密码 + 认证码 + 验证码」三重校验,并且连续输错就锁定。

操作路径:后台顶部菜单「系统」→ 左侧「系统设置」→「安全参数配置」,在这个页面里逐项设置:

  • 开启后台认证码,填一个和登录密码不同的认证码(比如 8 位随机串),单独记下来。
  • 开启后台登录验证码。
  • 设置连续登录失败次数上限,建议填 5 次。

设置完保存。之后每次登录后台,除了用户名密码,还要多填一个认证码。

注意:认证码忘了是很麻烦的,需要去数据库或配置文件里找回来,务必和密码一起存进密码管理器。

第五步:限制后台的访问来源 IP

这一步要做什么:如果后台只有你一个人用、且你的宽带 IP 相对固定,就直接把后台目录锁给指定 IP,其他 IP 连登录页都打不开。

Nginx 在站点配置文件里加:

location /e/mgr2024x7/ {
    allow 你的公网IP;
    deny all;
}

Apache 则在 e/mgr2024x7/ 目录下新建 .htaccess,写入:

Order Deny,Allow
Deny from all
Allow from 你的公网IP

改完 nginx -t 测试配置并重载。

注意:家用宽带 IP 会变,锁死后自己也可能进不去。如果 IP 不固定,这一步跳过,把前四步做扎实即可;或者改用服务器安全组的端口策略做限制。

小结

  • 后台目录名改掉后,必须同步修改 e/config/config.php 里的 adminpath,两处一致才生效。
  • 安装完立刻删除 e/install/ 目录,并关闭 PHP 的 display_errors。
  • 直接修改 ID 为 1 的 admin 账号用户名和密码,不要删除重建。
  • 在「系统 → 系统设置 → 安全参数配置」里开启后台认证码、登录验证码和失败次数锁定。
  • 后台使用频率低、IP 固定的,再加一层 IP 白名单最省事。
版权声明:本文来自 GJ站长论坛《帝国 CMS 后台安全设置》
原文链接:https://www.gj0.com/thread-504.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。

全部回复 0

还没有回复,来抢沙发~