DedeCms防CC攻击:防火墙与IP封禁配置_DedeCms_完整指南_排查实录
昨天又有站长问DedeCms的防CC攻击怎么弄。这个问题每个月都能碰到好几次,干脆写一篇完整的操作指南。从准备工作到收尾验证,把所有环节写清楚,以后直接发链接就行。
目录权限设置是基础。配置文件设为644,上传目录设为755但禁止执行PHP,模板目录设为644。不要图省事把整个站点设为777,一旦有上传漏洞就能被写入webshell。
标准操作流程如下,建议按顺序执行。
CMS层面:改后台默认路径,admin改成不容易猜的名字。数据库表前缀改一下,不要用默认的pb_或者dede_。上传目录禁止执行PHP,在Nginx配置里location ~ upload/.*.php$ { deny all; }。
服务器层面:SSH改端口,禁用root登录,用密钥登录。防火墙只开80、443和SSH端口。fail2ban防暴力破解,登录失败5次封IP。定期更新系统补丁。
账号层面:后台密码用12位以上大小写加数字加符号。数据库密码和后台密码不一样。FTP账号不用就删。多人维护用独立账号,离职后及时禁用。
做的过程中注意以下事项。
改完域名或者URL格式后,旧链接要做301跳转。搜索引擎已收录旧页面直接404会损失排名和流量。301跳转把旧地址权重传递到新地址,过渡期1到3个月。
修改配置后记得更新DedeCms缓存,很多改了不生效的情况都是缓存没清。后台有更新缓存按钮,或者直接删除runtime或者cache目录下文件。清完缓存用无痕模式或者强制刷新(Ctrl+F5)看效果。
备份文件不要存在网站根目录下,会被下载。放在www目录以外,或者用不可猜测的文件名加.htaccess禁止访问。备份文件包含数据库信息,泄露风险大。
生产环境操作选在流量低谷期,比如凌晨或者早上。改配置可能导致站点短暂不可用,影响在线用户。改完后自己多测试几个页面,首页、列表页、内容页、后台都点一遍,确认没有异常。
补充几个高频问题的解答。
问:操作后后台进不去了怎么办?答:通过FTP把刚改的文件恢复成备份,或者把刚安装的插件目录改名禁用。数据库改坏了就导入操作前的备份。恢复后站点应该能正常访问。
问:网站打开慢怎么排查?答:先用GTmetrix测速度,看是服务器响应慢还是前端资源加载慢。服务器慢查数据库慢查询和CPU内存,前端慢优化图片和JS CSS。
网站运维没有一劳永逸的方案,DedeCms的配置也要根据实际情况调整。这篇文章给的是标准做法和通用参数,具体到你的站点可能需要微调。调整时小步快跑,每次改一个参数,观察效果再决定下一步。

更新时间:2026-08-27 10:13:53
上一篇:IIS屏蔽IP日志分析技巧_Apache IIS屏蔽IP访问教程详解