Z-Blog安全加固必做清单:别等被黑了才后悔

说个真事,我一朋友上个月博客被黑了,数据库被清空,三个月的文章全部归零。他当时的表情,比吃了苍蝇还难受。

问他有没有做备份,他说:"有,之前备份过一次,在网盘里存着……"

那网盘里的备份是三个月前的。

行吧,三个月的文章就这么没了。我看着他蹲在电脑前发呆,心里也不是滋味。

其实Z-Blog博客被黑,99%的情况是安全配置没做好。今天这篇文章,我把压箱底的安全加固清单分享出来,照着做,至少能挡住80%的攻击。

一、为什么Z-Blog容易成为攻击目标?

先说个冷知识:Z-Blog因为用户量大、插件丰富,反而成为黑客的重点关注对象。尤其是那些用了默认后台路径、弱密码的站,简直就是送上门的肥肉。

常见的攻击方式:

  • 暴力破解后台密码:用软件不停地试,试到对为止
  • SQL注入:通过插件或主题的漏洞注入恶意代码
  • 文件上传漏洞:某些插件允许上传PHP文件,黑客直接拿webshell
  • XSS攻击:在评论或留言里注入脚本,窃取Cookie

我这几年见过的被黑案例,没有一百也有八十。总结下来,大多数都是"懒"字害的。

二、后台安全:这些设置5分钟搞定

#### 1. 修改默认后台路径

Z-Blog默认后台地址是 `/zb_system/login.php`,黑客第一个扫的就是这个路径。

修改方法:

打开 `zb_users/plugin/MainPlugin/function.php`,找到后台路径配置,改为一个只有你自己知道的地址,比如 `/myadmin_2026/` 或者 `/admin_abc123/`。

建议用随机字符串,别用太明显的名字。

#### 2. 关闭注册功能

如果你的博客不需要用户注册,直接关闭。在后台「网站设置」→「成员管理」里,把「允许新用户注册」关掉。

不关闭的话,黑客可以用注册接口批量注册马甲账号,然后发垃圾内容,顺便提权。

#### 3. 启用登录验证码

暴力破解的克星就是验证码。在后台开启登录验证码,让机器无法批量试密码。

路径:后台 → 网站设置 → 验证码设置 → 开启登录验证码

#### 4. 限制登录尝试次数

被暴力破解很头疼?装一个「登录保护」插件,设置连续5次登录失败就封IP 30分钟。这个设置能挡住90%的暴力破解。

三、服务器层面:防火墙是最好的防线

#### 1. 修改SSH默认端口

服务器SSH默认端口是22,黑客扫描第一件事就是扫22端口。把端口改成不常用的,比如 22022 或者 55555。

修改方法:

```bash

vi /etc/ssh/sshd_config

把 Port 22 改成 Port 22022

systemctl restart sshd

```

改完记得测试能不能连上再断开,不然你就得去控制台重置了。

#### 2. 配置防火墙规则

宝塔面板的防火墙功能很好用,建议做以下设置:

  • 关闭所有不需要的端口,只开放 80、443
  • 限制SSH登录IP(如果你有固定IP的话)
  • 开启CC攻击防护
  • 设置IP黑名单,自动拉黑恶意IP

#### 3. 安装服务器安全软件

我用的是云锁,安装简单,占用资源低。它能:

  • 检测webshell
  • 实时监控文件变化
  • 防止暴力破解
  • 自动封禁恶意IP

四、数据库安全:别把所有鸡蛋放一个篮子

#### 1. 数据库密码要够复杂

很多博主安装时随手设了个 `root123` 之类的密码,这是嫌自己站死得不够快吗?

密码要求:

  • 长度16位以上
  • 大小写字母+数字+特殊字符
  • 不要用生日、手机号、姓名拼音

#### 2. 数据库前缀要改

Z-Blog默认数据库前缀是 `zbp_`,黑客的自动化工具第一件事就是扫这个前缀。改成随机前缀,比如 `wushuang_2026_`。

#### 3. 定期备份,且备份要异地存储

把 Port 22 改成 Port 22022-第1张图片-无双博客

这个是重点中的重点。

我的备份策略:

  • 每天凌晨2点自动备份一次
  • 数据库+网站文件一起备份
  • 备份文件存到两个不同的云盘(阿里云盘+百度网盘)
  • 每周手动检查一次备份文件完整性

备份脚本我用的是宝塔面板自带的计划任务,配置很简单:

```bash

数据库备份

mysqldump -u用户名 -p密码 数据库名 > /www/backup/database_$(date +%Y%m%d).sql

网站文件备份

tar -czf /www/backup/site_$(date +%Y%m%d).tar.gz /www/wwwroot/你的域名/

同步到网盘(用rclone)

rclone copy /www/backup/ 阿里云盘:博客备份/

```

五、网站文件安全:管好读写权限

#### 1. 关键目录禁止执行PHP

有些目录根本不需要执行PHP脚本,比如上传目录、图片目录。把这些目录设置为「禁止执行PHP」,即使被上传了恶意文件也运行不了。

```nginx

在nginx配置里加

location /zb_users/uploads/ {

location ~ .*\.(php)?$ {

deny all;

}

}

```

#### 2. 定期扫描webshell

装一个webshell扫描插件或者用D盾扫一遍服务器。webshell是黑客拿到网站权限后植入的后门程序,特征是加密编码、隐蔽性强。

建议每周扫一次,有条件的话上服务器安全软件自动监控。

#### 3. 及时更新Z-Blog和插件

Z-Blog官方会定期发布安全更新,别不当回事。有更新就赶紧更新,尤其是安全补丁。

我之前有个站,因为懒得更新,结果被利用了某个插件的漏洞植入了赌博网站的链接,整站被百度标记为危险网站,花了两周才恢复。

六、SSL证书和HTTPS配置

HTTPS不仅是加密传输,对SEO也有加成。宝塔面板可以一键申请Let's Encrypt免费证书,90天自动续期。

但证书安装后别忘了做301跳转,把HTTP强制跳转到HTTPS,不然SEO会混乱。

常见问题

Q:博客已经被黑了怎么办?

A:先断网,查日志找入侵途径,备份干净的数据,重装系统后恢复,检查所有密码。最好把服务器重装一次,不要相信被黑过的系统。

Q:改了后台路径后后台打不开了怎么办?

A:去服务器用FTP或命令行找到function.php,把路径改回去。改之前一定要记下来。

Q:不想改数据库前缀可以吗?

A:可以,但要确保密码足够强。数据库前缀只是增加黑客成本,不是绝对安全。

Q:虚拟主机怎么限制端口?

A:虚拟主机无法改SSH端口和防火墙,这个要靠主机商的安全组。如果主机商安全做的烂,建议换VPS。

Q:备份文件能存到本地吗?

A:本地硬盘不够安全,万一服务器被格式化备份也没了。建议至少存一份到云端。

Q:云锁这类软件会拖慢网站速度吗?

A:正常情况下影响很小,可以忽略。如果服务器配置很低(1核1G以下),可能会有点影响,但安全比速度重要。

推荐阅读


个人微信:15207283116,备注"博客"拉你进技术交流群,一起探讨博客运营那些事儿。

标签:Z-Blog安全,服务器安全,网站加固,备份恢复,博客防护