全球每天都有數萬網站被入侵,企業網站被攻擊入侵後,會被篡改爲一些非法頁面,用(yòng)戶訪問企業網站時(shí)會對(duì)企業的(de)網絡形象會造成損失,如果企業在使用(yòng)網站做(zuò)推廣投放,還(hái)會對(duì)企業的(de)推廣費用(yòng)造成損失。保障網站安全運行,一般部署工作一般需要從服務器安全和(hé)建設網站的(de)程序入手。
1、禁止上傳執行文件
企業網站爲了(le)方便更新網站内容,都有網站管理(lǐ)後台,後台HTML編輯器一般都帶有上傳功能,有的(de)程序還(hái)可(kě)以單獨上傳文件,我們建議(yì)網站後台凡使用(yòng)上傳功能的(de)地方,一定要禁止上傳ASP/PHP/JS/NET等可(kě)以執行類文件。
2、用(yòng)戶提交數據權限
網站因爲業務需要,有留言,評論等功能,盡量讓用(yòng)戶隻能提交一些,簡單數據。如文字,圖片。使用(yòng)簡單的(de)編輯器就好。提交的(de)文字信息替換非法字符,圖片信息規範圖片類型。
3、關閉FTP端口
如果網站不是經常需要用(yòng)到FTP功能,建議(yì)将FTP端口關閉,需要的(de)時(shí)候再臨時(shí)打開。
4、禁止非法參數輸入
禁止訪客在網址輸入非法參數,在接收過來(lái)的(de)參數,過濾掉非法字符,以免黑(hēi)客通(tōng)過網址注入。
5、安裝SSL證書(shū)
使用(yòng)HTTPS訪問,加密數據以防止數據中途被竊取,維護數據的(de)完整性,确保數據在傳輸過程中不被改變。
6、URL靜态化(huà)處理(lǐ)
網站頁面生成靜态HTML頁面或使用(yòng)僞靜态。
7、數據定期備份
數據庫定期備份,網站程序每次修改前進行一次備份,當網站被攻擊或文件及數據丢失時(shí),可(kě)以盡快(kuài)恢複。
8、開源程序謹慎選擇
現在有很多(duō)免費的(de)開源程序,有的(de)程序是被人(rén)修改過的(de),可(kě)能留有後門。如果是使用(yòng)正規的(de)開源程序,需要及時(shí)更新版本修複漏洞。