很多天津老板觉得网站安全是技术人员的事,跟自己没关系。等出了事才知道,一个被黑的网站能让公司损失几十万。津南区一家做外贸出口的公司,网站被挂了木马,国外客户访问时杀毒软件报警,直接丢了3个欧洲客户订单,金额超过80万。安全防护没那么玄乎,下面这些基础措施做到位,大部分风险都能避免。
服务器层面
SSH端口别用默认的22,改成高位端口比如52213。root登录禁掉,用普通用户加sudo。防火墙只开必要端口,Web服务器开80和443就行,数据库3306端口绝对不要暴露到公网。河西区一家做金融信息服务的公司在做等保测评时,就是栽在数据库端口裸奔上,被测出7个高危漏洞。
系统补丁及时打。CentOS或Ubuntu的安全更新,开启自动安装。武清区一家制造企业的服务器半年没更新,被利用旧版OpenSSL漏洞攻击,数据库被拖走,事后排查发现漏洞补丁4个月前就发布了。
网站程序层面
不管用织梦、WordPress还是自己开发的系统,该升级就升级。天津很多中小企业网站还在用织梦DedeCMS 5.7的旧版本,这版本有已知的SQL注入漏洞,官方2019年就出了补丁,但不少网站一直没更新。踩过坑的人都知道,CMS版本落后一代,风险翻好几倍。
后台路径改掉默认的。织梦的/dede、WordPress的/wp-admin,这些默认路径就是给扫描器指路。文件权限设置好,目录755、文件644,配置文件改成600。宝坻区一家做农产品电商的网站,配置文件权限是777,被直接读取了数据库账号密码。
数据层面
备份,备份,还是备份。这是最后一道防线,也是最重要的。至少做到每天备份一次,备份文件不要放在同一台服务器上。西青区一家做教育的机构用了一套双备份方案:本地服务器每天备份一次,同时通过rclone同步到对象存储,保留最近30天的版本。去年12月服务器硬盘坏了,2小时内从云端拉回数据恢复上线,当天晚上课程正常进行。
数据库定期导出SQL文件存一份,不要只依赖程序自带的备份功能。静海区一家做物流的公司只开了宝塔面板的备份,结果面板本身出了bug,备份文件是空的,发现的时候已经过去两周,中间的数据全丢了。
监控和告警
装一个监控工具,Uptime Robot或者国内的阿里云监控都行。网站打不开或者响应异常,5分钟内收到通知。宁河区一家做旅游的公司,网站挂了一整天老板都不知道,直到客户打电话问才去查。加个监控,这种事就不会发生。投入不大,效果明显,一个月几十块钱的事。