我的知识记录

宝塔面板安装后必须做的安全设置_10项配置防止服务器被黑

宝塔面板安装完成后,默认配置有安全隐患,不做安全设置的服务器很容易被黑客扫描入侵。本文列出10项必须做的安全配置,照着设置一遍,服务器安全性提升90%以上。

第一项:修改面板端口。宝塔默认端口是8888,黑客扫描器专门扫这个端口,扫到就尝试暴力破解登录。在"面板设置"里找到"面板端口",改成10000到65535之间的一个随机数字,比如38472,改完后用新端口登录面板。注意要在服务器安全组/防火墙里放行新端口,否则自己也登不上。

第二项:修改面板别名。面板默认登录地址是`IP:端口`,在"面板设置"里开启"面板别名",设置一个复杂的别名,比如`bt_secure_2024`,登录地址变成`IP:端口/bt_secure_2024`,黑客不知道别名就看不到登录页面,从源头减少暴力破解。

第三项:开启面板SSL。在"面板设置"里找到"面板SSL",选择"宝塔SSL"(免费),开启后面板登录走HTTPS加密,账号密码传输不会被窃听。如果有域名,可以把域名解析到服务器,用域名+端口登录面板,SSL证书更稳定。

第四项:设置强密码。面板登录密码不要用123456、admin、password这类弱密码,用大小写字母+数字+特殊符号组合,长度12位以上,比如`Bt@Secure#2024$`。在"面板设置"里点击"修改密码",输入新密码。FTP账号、MySQL root密码也要设强密码,不要所有密码都一样。

第五项:绑定域名访问。在"面板设置"里找到"域名绑定",输入一个只有你知道的二级域名,比如`panel.yourdomain.com`,绑定后只能通过这个域名访问面板,直接用IP访问会被拒绝。域名不要对外公开,只有自己知道就行。

第六项:开启BasicAuth认证。在"面板设置"里找到"BasicAuth认证",设置一组独立的账号密码,开启后访问面板登录页之前还要先过一层BasicAuth认证,相当于双重密码保护。即使面板密码泄露,没有BasicAuth账号也进不来。

第七项:配置SSH安全。在"安全"-"SSH管理"里,修改SSH端口(默认22,改成其他数字),禁止root登录(创建一个普通用户,用普通用户登录后su切换root),禁用密码登录改用密钥登录。密钥登录比密码登录安全得多,在本地生成密钥对,公钥放到服务器,私钥存在本地,登录时用私钥验证,黑客没有私钥根本登不上SSH。

第八项:防火墙端口管理。在"安全"-"防火墙"里,只放行必要的端口:80(HTTP)、443(HTTPS)、新的面板端口、新的SSH端口、FTP端口(如果用FTP)。其他端口全部关闭,比如3306(MySQL)不要对外开放,只允许本地127.0.0.1连接,数据库不需要远程访问。6379(Redis)也不要对外开放,设密码+绑定127.0.0.1。

第九项:安装Fail2ban防爆破。在软件商店安装Fail2ban插件,开启SSH、FTP、面板登录的防爆破保护,连续失败5次封禁IP 1小时。黑客用密码字典爆破,试几次就被封了,暴力破解成功率几乎为零。同时开启Nginx防火墙的CC攻击防护和恶意扫描拦截。

第十项:定期更新和备份。在"面板设置"里开启"自动更新",宝塔有安全更新会自动安装。每周检查一次软件商店,Nginx、MySQL、PHP有新版本及时更新(更新前先备份)。每天凌晨自动备份网站和数据库到云存储(OSS/COS),保留最近7天备份,服务器被黑或数据误删能快速恢复。

做完这10项安全设置,服务器被黑的概率降到极低。还要养成良好的运维习惯:不在公共电脑登录面板,不把账号密码告诉他人,定期检查面板登录日志(在"面板设置"-"登录日志"里看有没有异常IP登录),发现陌生IP登录立即改密码。

很多站长被黑都是因为用了弱密码、默认端口、没开防火墙,不是黑客技术多高,而是基本安全措施没做。花20分钟把这10项设置做完,比买什么安全产品都管用。

宝塔面板安装后必须做的安全设置_10项配置防止服务器被黑

标签:

更新时间:2026-08-26 17:57:44

上一篇:动态网站图片替换与静态网站图片替换的区别及操作要点

下一篇:宝塔面板账号密码错误_连续输错锁定_bt命令清除_安全策略