网站上线后面临各类网络攻击风险,使用宝塔面板时若保持默认配置,容易成为黑客目标。通过面板内置的安全功能,我们可以低成本完成网站安全加固。

一、修改面板与SSH默认端口
宝塔默认使用8888端口,SSH默认22端口,建议修改为非常用端口减少扫描。在面板设置中修改面板端口,并在安全组放行新端口。SSH端口修改需编辑配置文件:
# 编辑ssh配置 vi /etc/ssh/sshd_config # 修改 Port 22 为其他端口如 3322 Port 3322 # 重启服务 systemctl restart sshd
二、配置系统防火墙与放行规则
在宝塔安全菜单中开启系统防火墙,仅放行必要端口,如80、443及修改后的面板与SSH端口。不要随意放行未知端口。
| 端口 | 用途 | 建议 |
|---|---|---|
| 80 | HTTP | 放行 |
| 443 | HTTPS | 放行 |
| 8888 | 面板默认 | 修改后放行新端口 |
三、启用宝塔防火墙
安装并开启宝塔防火墙插件,可拦截常见Web攻击如SQL注入、XSS。在防火墙规则中设置CC防护阈值,防止恶意刷流量。
简单Nginx防护配置示例
server {
listen 443 ssl;
server_name example.ipipp.com;
# 限制单IP请求频率
limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s;
location / {
limit_req zone=one burst=20 nodelay;
proxy_pass http://127.0.0.1:8080;
}
}
四、部署SSL证书启用HTTPS
在网站设置中申请免费SSL证书,强制HTTPS访问,避免数据明文传输。使用listen 443 ssl;配置并开启HSTS。
五、定期备份与监控
利用宝塔计划任务对网站目录与数据库自动备份到本地或云存储。同时查看面板安全日志,发现异常登录及时处理。
安全加固是持续过程,除面板设置外,还应保持系统与软件更新,不使用弱密码。
六、小结
通过上述步骤,使用宝塔面板即可完成网站基础安全加固。核心在于最小权限开放、加密传输与持续备份,能显著提升站点抗风险能力。