我的知识记录

宝塔面板网站目录权限设置:755/644/属主配置与安全加固

网站目录权限设置不当,轻则功能异常(上传失败、缓存写不进),重则被黑客利用(写入webshell)。正确的权限配置是网站安全的基础。

基础权限规则。目录权限755(rwxr-xr-x):属主可读写执行,组和其他可读执行。文件权限644(rw-r--r--):属主可读写,组和其他只读。属主www:www,Nginx和PHP-FPM以www用户运行。这是PHP网站的标准权限。

需要写入权限的目录。上传目录(upload、uploads):755,属主www,PHP需要写入图片和附件。缓存目录(runtime/cache、wp-content/cache):755,需要写缓存文件。日志目录:755。会话目录(PHP session):755。这些目录设755即可,不要777。777意味着任何用户都能写入,黑客可以往这些目录写PHP文件执行。

配置文件权限。config.php、database.php、wp-config.php等含密码的配置文件,权限644,属主www。不要设777或666。更严格的可以设600(只有属主可读写),但要确保PHP-FPM以www运行且文件属主是www。600更安全,宝塔部分功能可能需要644,测试没问题再用600。

禁止执行的目录。上传目录必须禁止执行PHP,即使黑客上传了webshell也无法运行。Nginx配置:location ~* /upload/.*.php$ { deny all; }。宝塔网站设置-网站目录里可以勾选"禁止执行PHP",选择upload目录。Apache用.htaccess: Require all denied 。这是防上传漏洞的关键措施。

宝塔权限操作。文件管理器里右键文件/目录-权限,输入数字(755/644),勾选"应用到子目录"可批量改。属主在文件管理器里也能改,或SSH执行chown -R www:www /www/wwwroot/域名。批量修复权限命令:find /www/wwwroot/域名 -type d -exec chmod 755 {} ; 和 find /www/wwwroot/域名 -type f -exec chmod 644 {} ;。

常见权限问题。图片上传失败:upload目录不可写,改755属主www。缓存文件生成失败:cache目录不可写。网站500错误:配置文件不可读或目录权限不对。安装时提示目录不可写:按安装程序提示给对应目录755。session写入失败:PHP session目录不可写,session_start报错。

安全加固。1. 整个网站目录设755/644,属主www。2. upload目录禁止执行PHP。3. 配置文件600。4. 不要用777,任何情况下都不要。5. 定期检查权限,被黑客篡改的文件权限可能异常(777的PHP文件可疑)。6. 文件完整性监控,用tripwire或宝塔的文件监控插件,文件变更告警。

用户组隔离。多个网站时,每个网站目录属主可以设不同用户,PHP-FPM以对应用户运行,实现隔离。宝塔默认都用www,简单但一个网站被黑可能影响其他。进阶用户配置独立PHP-FPM池,每个池不同用户,网站目录属主对应用户,安全性大幅提升。

权限检查命令。ls -l 看单个文件权限。stat 文件名看详细权限。find /www/wwwroot/域名 -perm 777 查找所有777文件,正常网站不应该有。find /www/wwwroot/域名 -type f -name "*.php" -exec ls -l {} ; | grep "^-rwxrwxrwx" 找可执行PHP文件,可疑。

权限设置是网站安全的第一道防线,做好权限配置,很多漏洞都无法利用。

宝塔面板网站目录权限设置:755/644/属主配置与安全加固

标签:

更新时间:2026-08-26 17:57:22

上一篇:PbootCMS后台"登录失败次数锁定"解决办法:解锁、配置、防暴力破解

下一篇:如何修改网站后台字体_公司网站修改网页内容_CSS_模板_完整操作