苹果CMS后台登录安全?
学完这篇,你能给苹果CMS后台补上五道门槛,把「默认入口 + 弱口令 + 无限次试密码」这三个最常被拿下的风险点堵死。
第一步:先确认版本和后台入口
这一步要搞清楚你的苹果CMS是什么版本、后台入口文件叫什么名字,后面所有改动都要基于这两条信息。
登录后台后,鼠标移到右上角「系统」→「系统参数配置」,页面上会显示当前的程序版本号(比如 V10.9)。接着用 FTP 或宝塔面板的「文件」功能打开网站根目录,找到后台入口文件,默认文件名是 admin.php。记下它,下一步要动它。
注意:如果你接手的是别人搭的站,先确认根目录里到底有几个
.php入口文件,有些二次开发版本会把后台入口改名成manage.php、admin888.php之类,别按默认名去猜。
第二步:把后台入口文件改名
这一步是投入产出比最高的操作:把 admin.php 换成只有你知道的名字,比如 mk7f2x.php,从此以后扫描器批量扫 /admin.php 的时候,你的站直接返回 404。
在宝塔面板「文件」中右键 admin.php →「重命名」,改成新名字。改完后访问 http://你的域名/mk7f2x.php 应该能正常打开登录页,访问旧地址应该是 404。
注意:改名后第一件事是去「系统」→「网站参数配置」里点一次保存,或者手动清理一下后台缓存,避免后台菜单里残留旧路径导致跳转 404。另外如果你在 Nginx 里为
admin.php单独写过限速、限 IP 规则,记得同步改成新文件名。
第三步:换掉默认账号和弱密码
苹果CMS安装后默认管理员账号是 admin,很多人装完就没改过。这一步要把它彻底换掉。
后台「系统」→「管理员」,你会看到账号列表。点「编辑」修改 admin 的密码,然后点「添加」新建一个自己的管理员账号(用户名别用 admin、root、maccms),用新账号登录一次确认没问题后,把默认的 admin 账号删除或降为最低权限的普通用户组。
密码建议 12 位以上,大小写字母 + 数字 + 符号混排,不要包含域名、站点名、maccms、123456 这类内容。
第四步:开启登录验证码和失败锁定
这一步让暴力破解从「跑几万次」变成「跑几次就被锁」。
进入「系统」→「网站参数配置」→「安全设置」(不同版本可能叫「安全配置」),打开「后台登录验证码」,并把「登录失败次数」设为 5 次、「锁定时间」设为 30 分钟以上。
注意:如果你的版本里根本找不到这些选项,说明程序版本偏老,建议先升级到 V10.9 以上;实在不能升级的,就在服务器层面挡,见下一步。
第五步:加 IP 白名单或再套一层密码
如果你有固定的办公 IP 或公司出口 IP,在同一个「安全设置」页面填写「后台登录IP白名单」,只允许这些 IP 访问后台。家里宽带 IP 会变,慎用这一条,否则容易把自己锁在门外。
没有固定 IP 的,用宝塔面板给后台入口再加一层 HTTP 认证:进入「网站」→ 点击你的站点 →「设置」→「网站目录」→ 拉到下方「密码访问」,开启后设置一个用户名和密码。这样即使别人猜到了你的后台文件名,还得再过一道浏览器弹窗验证。
注意:加了密码访问后,用 API 或第三方工具调用后台接口的场景可能会失效,先确认你的插件不依赖后台入口直连。
第六步:收尾三件事
第一,检查根目录是否还残留 /install 安装目录,有的话直接删掉。第二,关闭调试模式,在「系统」→「网站参数配置」→「性能优化」里确认调试开关是关闭状态,避免报错暴露物理路径和数据库信息虚。第三,每隔一段时间去「系统」→「操作日志」看一眼登录记录,发现陌生 IP 反复尝试就立刻改密码和入口文件名。
小结
- 后台入口文件必须改名,这是成本最低、效果最直接的一步
- 默认
admin账号要么改强密码要么直接删掉 - 验证码 + 登录失败锁定能挡住绝大多数自动化爆破
- IP 白名单和面板密码访问是第二道墙,按自己的网络情况选
- 装完后删
/install、关调试、定期看日志,这三件事别省
原文链接:https://www.gj0.com/thread-58.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。