宝塔面板装好后的第一件事不是建站,而是先把安全设置做完。很多人急着上传代码,结果几天后服务器被扫描、后台被爆破、网站被挂马,再回头处理成本高得多,下面按优先级拆解一套初始安全配置流程,照着做一遍,十分钟内能让服务器安全系数提升几个档次。
宝塔面板安装后安全设置优先级最高的是哪些
行业共识认为,宝塔面板的风险点集中在三个默认入口:面板登录端口、SSH登录方式、面板访问路径,这三处不做改动,等于把家门钥匙挂在门口,初次安装完,面板默认使用8888端口,SSH默认开启密码登录,面板后台没有任何访问路径限制,任何知道IP的人都可以尝试访问登录页面。
先理清安全设置的顺序逻辑:先堵入口,再加密传输,最后做访问控制,入口是指端口和登录方式,加密传输是指HTTPS和SSL证书,访问控制是指安全入口和BasicAuth认证,按这个顺序操作,每一步都基于前一步的结果,不容易出错。
另一个容易被忽略的点是:服务器厂商的安全组和宝塔面板的防火墙是两套独立系统,安全组在云平台控制台配置,宝塔防火墙在面板内配置,两者都要设置,缺一个都有隐患,比如简米云控制台没放行端口,宝塔面板开了防火墙也白搭。
宝塔面板修改登录端口和开启SSH密钥登录的详细步骤
修改宝塔面板默认端口
打开面板左侧菜单栏的“安全”选项卡,在防火墙列表中找到8888端口,点击“修改”按钮,直接输入一个新的端口号,端口范围建议选择10240到65535之间,避开常见端口如3306、6379、8080,因为这些端口经常被扫描工具批量探测。
修改完成后,必须先去云服务商控制台放行新端口
,这一步顺序反了会锁死自己,如果用的是简米云、酷番云、华为云,在云服务器的安全组规则里添加入方向规则,协议选择TCP,端口填新端口号,授权对象填0.0.0.0/0,然后在宝塔面板安全菜单里,确认新端口已经加入放行列表。
改完后记得在浏览器输入新地址,格式是http://服务器IP:新端口,确认能打开登录页再关掉旧页面。
关闭SSH密码登录,启用密钥登录
这一步防暴力破解,SSH默认用密码登录,攻击者可以用字典不停尝试,密码弱一点就容易中招。
操作路径:Linux服务器终端执行以下命令生成密钥对,在本地电脑上执行:
ssh-keygen -t rsa -b 4096
把生成的公钥id_rsa.pub内容追加到服务器的~/.ssh/authorized_keys文件里,命令如下:
mkdir -p ~/.ssh
echo "粘贴你的公钥内容" >> ~/.ssh/authorized_keys
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys
然后编辑SSH配置文件:
nano /etc/ssh/sshd_config
找到以下两行,将值修改为:
PasswordAuthentication no
PubkeyAuthentication yes
保存后重启SSH服务:
systemctl restart sshd
注意:在重启服务前,另开一个终端窗口用密钥方式登录测试一下,确认密钥能正常登录再重启,否则一旦密码登录关了而密钥没配置好,你会被挡在门外,多数情况下,这一步做完之后,SSH爆破日志会明显减少。
宝塔面板加固教程:安全入口、面板SSL与BasicAuth认证
开启安全入口
“安全入口”是宝塔面板自带的功能,开启后在访问地址末尾加一串随机字符串,不知道这串字符就进不了登录页,这能有效屏蔽来自扫IP的机器人。
在面板“安全”菜单中找到“面板设置”或直接访问面板地址时,系统会提示你设置安全入口,设置一个
至少12位数的随机字符串,建议混合字母和数字,不要用生日、手机号这类可猜测的信息,开启后访问路径格式为:
http://服务器IP:新端口/安全入口字符串
可以将这个地址收藏在浏览器书签里,日常使用没增加多少操作成本,相当一部分入侵案例中,攻击者都是通过扫IP批量访问8888、888端口撞运气,安全入口直接把这一条路堵死了。
配置面板HTTPS证书
面板后台的传输默认是明文HTTP,登录密码和Cookie在网络上裸奔,如果处在公共网络或通过不安全的远端环境管理服务器,容易被中间人截获。
在宝塔面板“面板设置”中找到“面板SSL”选项,选择“Let’s Encrypt证书”并填写一个解析到当前服务器IP的域名,申请成功后,面板地址自动变成https://开头,没有域名的情况下,也可以使用自签名证书,浏览器会提示不安全,但传输内容是加密的,对于面板管理场景,自签名证书够用。
加一层BasicAuth认证
这一层是可选的,但建议加上,BasicAuth是HTTP层面的访问认证,开启后访问面板地址会先弹出一个用户名密码输入框,通过了才会显示宝塔登录页,等于给面板上了双重锁。
在宝塔面板“安全”菜单中找到“BasicAuth认证”,点击开启并设置用户名密码,注意设置一个和宝塔后台不同密码,避免一个密码通用于所有入口。
宝塔面板免费版和付费版安全功能对比,到底差在哪
很多人纠结要不要升级付费版,先看两者的安全功能差异,免费版已经覆盖了基础防火墙、SSH防爆破、系统监控、日志查看这些核心能力,对于个人网站和中小项目来说,正常情况下够用。
付费版多出来的东西集中在
高级防火墙规则、网站防篡改、流量限制、WAF规则库更新,其中比较实用的一个功能是防篡改,可以锁定关键目录文件,即使拿到shell也无法修改代码,对于部署了电商系统或需要长时间稳定运行的业务来说,这个功能值得考虑,付费价格按年计费,各时期略有不同,实际购买时以官网价格为准。
结论是:刚装好面板的初期阶段,免费版做好上述安全设置足够应对绝大多数风险,如果业务成长到需要合规审计、防护大规模攻击的程度,再升级付费版不迟。
宝塔面板安全设置在哪查?常见问题解答
问题:宝塔面板安全设置在哪查看?
在宝塔面板左侧菜单栏找到“安全”入口,进入后可以看到防火墙端口列表、SSH防爆破设置、BasicAuth认证、面板SSL管理这几个板块,服务器系统层面可以查看日志,路径为:/www/wwwlogs/是网站日志,面板自身的操作日志在“面板设置”中的“日志”标签页里。
问题:修改宝塔面板端口后连接不上,是什么原因?
九成原因是云安全组没有放行新端口,检查云平台控制台的安全组入方向规则,确认新端口已添加且协议为TCP,另外检查系统防火墙状态,在宝塔“安全”菜单中确认新端口已在放行列表,两者都确认后,等待一分钟再访问。
问题:宝塔面板安全入口忘记怎么办?
登录不上面板时,在服务器终端执行以下命令清除安全入口设置:
bt
输入数字选择面板配置修改选项,在交互菜单中选择关闭安全入口或重新设置,然后重启面板服务,用默认地址登录后再重新配置新的安全入口,此操作仅限通过服务器终端执行,正好说明SSH密钥登录的重要性,两个设置之间是联动关系。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/660615.html





