一句话结论
救站之后必须做「加固」,否则复发概率极高。 aaPanel + WordPress 卖家按本清单 10 项执行,可挡掉大部分自动化扫站与暴力破解。
10 项加固清单
| # | 项目 | 操作要点 |
|---|---|---|
| 1 | 面板入口 | 改随机路径、强密码、IP 白名单 |
| 2 | SSH | 改端口、禁 root 密码登录、用密钥 |
| 3 | 防火墙 | 仅开放 80/443/自定义 SSH |
| 4 | WordPress | 删 admin 用户、2FA、禁主题/插件编辑器 |
| 5 | 文件权限 | 目录 755、文件 644,wp-config.php 600 |
| 6 | 上传目录 | 禁止 uploads 执行 PHP(Nginx 规则) |
| 7 | 更新 | 核心、插件、主题、aaPanel 定期升级 |
| 8 | 备份 | 每日 DB + 每周全站,异地存储 |
| 9 | 监控 | 磁盘、CPU、文件变更告警 |
| 10 | WAF | 限流、防 SQL 注入、屏蔽常见漏洞路径 |
aaPanel 实操提示
- 安全 → 开启 SSH 告警、面板登录告警
- 计划任务 → 定期审计,删除陌生脚本
- 网站 → 开启 SSL、强制 HTTPS、HSTS(确认无误后)
- 勿安装来路不明的「破解插件」
WordPress 最小权限原则
- 编辑与管理员分账号
- 禁用 XML-RPC(无需求时)
DISALLOW_FILE_EDIT写入wp-config.php- 安全插件仅作辅助,不能替代服务器加固
与急救文的关系
若已中招,请先读 网站被黑急救文,清理完成后再执行本清单。
常见问题(FAQ)
问:加固会影响网站速度吗? 答:正确配置的 WAF 和缓存通常提升或持平性能,不会明显变慢。
问:小站也要这么复杂吗? 答:只要有广告预算或收款,就值得做。攻击是自动化的,不分大小。
问:备份放同服务器行吗? 答:不行。勒索软件会加密同盘备份,务必异地(对象存储/另一台机)。
问:多久检查一次? 答:每月快速巡检,每季度全量审计。
问:GULINGLE 提供加固托管吗? 答:提供一次性加固包与年维护托管,含监控与备份验证。