Z-Blog安全加固必做清单:别等被黑了才后悔
说个真事,我一朋友上个月博客被黑了,数据库被清空,三个月的文章全部归零。他当时的表情,比吃了苍蝇还难受。
问他有没有做备份,他说:"有,之前备份过一次,在网盘里存着……"
那网盘里的备份是三个月前的。
行吧,三个月的文章就这么没了。我看着他蹲在电脑前发呆,心里也不是滋味。
其实Z-Blog博客被黑,99%的情况是安全配置没做好。今天这篇文章,我把压箱底的安全加固清单分享出来,照着做,至少能挡住80%的攻击。
一、为什么Z-Blog容易成为攻击目标?
先说个冷知识:Z-Blog因为用户量大、插件丰富,反而成为黑客的重点关注对象。尤其是那些用了默认后台路径、弱密码的站,简直就是送上门的肥肉。
常见的攻击方式:
- 暴力破解后台密码:用软件不停地试,试到对为止
- SQL注入:通过插件或主题的漏洞注入恶意代码
- 文件上传漏洞:某些插件允许上传PHP文件,黑客直接拿webshell
- XSS攻击:在评论或留言里注入脚本,窃取Cookie
我这几年见过的被黑案例,没有一百也有八十。总结下来,大多数都是"懒"字害的。
二、后台安全:这些设置5分钟搞定
#### 1. 修改默认后台路径
Z-Blog默认后台地址是 `/zb_system/login.php`,黑客第一个扫的就是这个路径。
修改方法:
打开 `zb_users/plugin/MainPlugin/function.php`,找到后台路径配置,改为一个只有你自己知道的地址,比如 `/myadmin_2026/` 或者 `/admin_abc123/`。
建议用随机字符串,别用太明显的名字。
#### 2. 关闭注册功能
如果你的博客不需要用户注册,直接关闭。在后台「网站设置」→「成员管理」里,把「允许新用户注册」关掉。
不关闭的话,黑客可以用注册接口批量注册马甲账号,然后发垃圾内容,顺便提权。
#### 3. 启用登录验证码
暴力破解的克星就是验证码。在后台开启登录验证码,让机器无法批量试密码。
路径:后台 → 网站设置 → 验证码设置 → 开启登录验证码
#### 4. 限制登录尝试次数
被暴力破解很头疼?装一个「登录保护」插件,设置连续5次登录失败就封IP 30分钟。这个设置能挡住90%的暴力破解。
三、服务器层面:防火墙是最好的防线
#### 1. 修改SSH默认端口
服务器SSH默认端口是22,黑客扫描第一件事就是扫22端口。把端口改成不常用的,比如 22022 或者 55555。
修改方法:
```bash
vi /etc/ssh/sshd_config
把 Port 22 改成 Port 22022
systemctl restart sshd
```
改完记得测试能不能连上再断开,不然你就得去控制台重置了。
#### 2. 配置防火墙规则
宝塔面板的防火墙功能很好用,建议做以下设置:
- 关闭所有不需要的端口,只开放 80、443
- 限制SSH登录IP(如果你有固定IP的话)
- 开启CC攻击防护
- 设置IP黑名单,自动拉黑恶意IP
#### 3. 安装服务器安全软件
我用的是云锁,安装简单,占用资源低。它能:
- 检测webshell
- 实时监控文件变化
- 防止暴力破解
- 自动封禁恶意IP
四、数据库安全:别把所有鸡蛋放一个篮子
#### 1. 数据库密码要够复杂
很多博主安装时随手设了个 `root123` 之类的密码,这是嫌自己站死得不够快吗?
密码要求:
- 长度16位以上
- 大小写字母+数字+特殊字符
- 不要用生日、手机号、姓名拼音
#### 2. 数据库前缀要改
Z-Blog默认数据库前缀是 `zbp_`,黑客的自动化工具第一件事就是扫这个前缀。改成随机前缀,比如 `wushuang_2026_`。
#### 3. 定期备份,且备份要异地存储
这个是重点中的重点。
我的备份策略:
- 每天凌晨2点自动备份一次
- 数据库+网站文件一起备份
- 备份文件存到两个不同的云盘(阿里云盘+百度网盘)
- 每周手动检查一次备份文件完整性
备份脚本我用的是宝塔面板自带的计划任务,配置很简单:
```bash
数据库备份
mysqldump -u用户名 -p密码 数据库名 > /www/backup/database_$(date +%Y%m%d).sql
网站文件备份
tar -czf /www/backup/site_$(date +%Y%m%d).tar.gz /www/wwwroot/你的域名/
同步到网盘(用rclone)
rclone copy /www/backup/ 阿里云盘:博客备份/
```
五、网站文件安全:管好读写权限
#### 1. 关键目录禁止执行PHP
有些目录根本不需要执行PHP脚本,比如上传目录、图片目录。把这些目录设置为「禁止执行PHP」,即使被上传了恶意文件也运行不了。
```nginx
在nginx配置里加
location /zb_users/uploads/ {
location ~ .*\.(php)?$ {
deny all;
}
}
```
#### 2. 定期扫描webshell
装一个webshell扫描插件或者用D盾扫一遍服务器。webshell是黑客拿到网站权限后植入的后门程序,特征是加密编码、隐蔽性强。
建议每周扫一次,有条件的话上服务器安全软件自动监控。
#### 3. 及时更新Z-Blog和插件
Z-Blog官方会定期发布安全更新,别不当回事。有更新就赶紧更新,尤其是安全补丁。
我之前有个站,因为懒得更新,结果被利用了某个插件的漏洞植入了赌博网站的链接,整站被百度标记为危险网站,花了两周才恢复。
六、SSL证书和HTTPS配置
HTTPS不仅是加密传输,对SEO也有加成。宝塔面板可以一键申请Let's Encrypt免费证书,90天自动续期。
但证书安装后别忘了做301跳转,把HTTP强制跳转到HTTPS,不然SEO会混乱。
常见问题
Q:博客已经被黑了怎么办?
A:先断网,查日志找入侵途径,备份干净的数据,重装系统后恢复,检查所有密码。最好把服务器重装一次,不要相信被黑过的系统。
Q:改了后台路径后后台打不开了怎么办?
A:去服务器用FTP或命令行找到function.php,把路径改回去。改之前一定要记下来。
Q:不想改数据库前缀可以吗?
A:可以,但要确保密码足够强。数据库前缀只是增加黑客成本,不是绝对安全。
Q:虚拟主机怎么限制端口?
A:虚拟主机无法改SSH端口和防火墙,这个要靠主机商的安全组。如果主机商安全做的烂,建议换VPS。
Q:备份文件能存到本地吗?
A:本地硬盘不够安全,万一服务器被格式化备份也没了。建议至少存一份到云端。
Q:云锁这类软件会拖慢网站速度吗?
A:正常情况下影响很小,可以忽略。如果服务器配置很低(1核1G以下),可能会有点影响,但安全比速度重要。
推荐阅读
个人微信:15207283116,备注"博客"拉你进技术交流群,一起探讨博客运营那些事儿。
需要了解更多使用技巧?
扫码加我微信,我来给你详细解答!
微信号:15207283116
(博客来的朋友优先通过!)
—— 本文仅供参考,具体以实际情况为准 ——
还木有评论哦,快来抢沙发吧~