網站制作安全:易優CMS目錄權限設置教程
2022-12-06 加入收藏
大致整理易優cms的網站目錄權限設置如下,此教程僅供參考,如有問題歡迎反饋糾正。
【安裝環境】
1、推薦采用apache服務器環境,官方已經內置一些限制執行腳本的權限,分別在各自文件夾的 .htaccess 里,比如:圖片上傳目錄
2、如果是用nginx服務器環境,可以參考 .htaccess 文件對nginx做限制
3、如果是用iis服務器環境,建議有條件的可以替換成apache,或者也參考 .htaccess 文件對iis做限制
【注意事項】
按照該教程分配目錄權限后,部分功能因權限不足,可能會造成以下的問題:
1、后臺無法升級 (解決方案:批量將根目錄及所有子目錄的權限值設為 0755,升級完后再重新調整權限分配)
2、模板管理不能編輯 (解決方案:將模板目錄 template 的權限值設為 0755,修改完模板后,再改權限值為 0555)
【目錄權限分配】
├─application 應用目錄,一般情況下不需要修改,所以允許腳本執行,拒絕寫入(權限值:0555)
├─core 核心框架,一般情況下不需要修改,所以允許腳本執行,拒絕寫入(權限值:0555)
├─data 存放緩存文件、數據等,所以允許寫入(權限值:0755)
│ ├─backup 備份文件存放目錄,放置更新包、備份包(清除緩存會一起清理掉)(權限值:0755)
│ ├─conf 版本號文件、漢字拼音文件等,這是不會有php文件(權限值:0755)
│ ├─model 創建自定義模型時,相關文件的模板樣本,拒絕寫入(權限值:0555)
│ ├─runtime 系統運行時生成的緩存文件目錄,可以手工刪除里面的目錄文件(權限值:0755)
│ ├─schema 存放數據表字段緩存文件,對網站性能加速(權限值:0755)
│ ├─session_xxxxxx 服務器臨時緩存目錄,比如:驗證碼、臨時校驗等,這是不會有php文件(權限值:0755)
│ ├─sqldata_xxxxxx 數據庫備份目錄,建議備份挪到網站外存儲,避免被利用下載破解密碼(權限值:0755)
│ ├─weapp 制作、打包插件專屬目錄,一般在本地開發,要拒絕寫入(權限值:0555)
├─extend 擴展類庫、自定義函數文件的目錄,專門給開發者二次開發易優CMS,拒絕寫入(權限值:0555)
├─install 安裝完系統后,直接刪除;如需要搬家另外從demo源碼里拷貝
├─public 公共靜態資源文件存放目錄,不會包含php、jsp、asp、aspx等動態文件,拒絕寫入(權限值:0555)
├─template 前端模板存放目錄,不建議在后臺進行模板編輯,所以要拒絕寫入(權限值:0555)
├─uploads 圖片上傳存儲目錄,不會包含php、jsp、asp等動態文件,允許腳本執行、寫入(權限值:0755)
├─vendor 第三方資源包目錄,允許腳本執行,拒絕寫入(權限值:0555)
├─weapp 后臺插件應用目錄,允許腳本執行,拒絕寫入(權限值:0555)
├─index.php 前臺入口文件,允許腳本執行,拒絕寫入(權限值:0555)
├─login.php 后臺入口文件,允許腳本執行,拒絕寫入(權限值:0555)
如果網站是生成靜態模式,生成的那些存放靜態文件的目錄(權限值:0755)
【示例操作】
可能有些用戶不懂什么是權限,該怎么設置,下面我們以寶塔面板為例。
如果是FTP的用戶,可以通過這種方式分配