欢迎访问艾立兹站 Aliz- 专注建站教程与技术分享
您当前的位置:首页 > 建站教程 > 帝国 CMS 教程

帝国 CMS 服务器目录权限详细配置教程|Windows (IIS)/Linux 宝塔

时间:2026-08-17 20:21:11  来源:aliz.cn  作者:SKY  阅读:

前言


很多帝国 CMS 网站被植入木马,并不是 CMS 程序本身漏洞,而是服务器文件夹权限配置过大。直接全部给 777 或者完全放开读写权限,一旦出现上传、XSS 等小漏洞,攻击者就可以写入恶意脚本控制整站。
权限不是越大越好,遵循最小权限原则:需要写的目录才给写权限,程序源码目录尽量只读。本文分为 Linux 宝塔、Windows IIS 两套配置,适配帝国 CMS7.5、8.0。
注意:不要把网站全部目录统一设置 777,这是高危操作。

一、帝国 CMS 目录权限总览

需要【可读 + 可写】目录(必须写权限)

  1. e/data 缓存、配置、编译模板存放目录
  2. d/file 图片、附件上传保存目录
  3. e/admin/backup 后台数据库备份目录(如果开启备份功能)

只需要【只读】目录(禁止写入)


剩下全部系统目录,包括: e/classe/templatee/enewse/install、根目录 php 程序文件。
模板目录e/template,后台需要在线编辑模板时才需要写权限;日常运营建议改为只读,需要改模板临时放开,改完立刻收回写权限。

必须删除目录


e/install 安装完成直接删除,不要保留。

二、Linux 宝塔环境权限配置

Linux 权限数字说明: 644:文件,只读,不可执行 755:文件夹,可读进入,不允许其他用户写入 777:全部读写执行,生产环境尽量避免

文件权限(所有 php、html 文件)

  • 设置:644

文件夹权限

  1. 普通系统文件夹:755
  2. 需要读写文件夹:e/datad/filee/admin/backup 设置为 755
❗不要设置 777

宝塔额外安全设置(关键)

  1. 网站设置‑目录防跨站攻击:开启
  2. 设置d/file目录禁止执行 PHP 脚本 Nginx 站点配置加入规则:

nginx
location ~* ^/d/file/.*\.(php|php5|php7)$ {
    deny all;
}
作用:就算上传目录被上传 php 后门,服务器也不会解析运行。

用户组


网站运行用户,不要使用 root,使用宝塔普通 www 运行账户。

三、Windows IIS 服务器权限配置(你当前使用环境)


Windows 没有 755/777 数字权限,依靠 NTFS 安全权限配置。 网站运行身份:IIS 的 IUSR 账户,只给这个账户分配对应权限。
  1. 程序源码目录(根目录、e/class、e/enews 等) IUSR 权限:读取 & 列出文件夹内容,取消【写入、修改】权限。
  2. e/data目录 IUSR 权限:读取、列出文件夹、写入、修改
  3. d/file附件上传目录 IUSR 权限:读取、列出文件夹、写入、修改
重点:此目录设置 IIS 请求筛选,禁止执行 php。

IIS d/file 禁止解析 PHP 操作


打开 IIS 管理器 → 选中d/file虚拟目录 →【处理程序映射】→【请求筛选】 添加禁止的文件扩展名:.php 或者直接写入 web.config 配置片段放到 d/file 文件夹内:
xml
<?xml version="1.0" encoding="UTF-8"?>
<configuration>
    <system.webServer>
        <handlers>
            <remove name="PHP72" />
        </handlers>
        <security>
            <requestFiltering>
                <fileExtensions>
                    <add fileExtension=".php" allowed="false" />
                </fileExtensions>
            </requestFiltering>
        </security>
    </system.webServer>
</configuration>
把这个 web.config 放在 d/file 下面,该目录下 php 文件直接拒绝运行。
  1. e/admin/backup备份目录:IUSR 读写权限;不需要备份功能可以直接删除该文件夹。
  2. e/template模板目录
  • 日常生产:IUSR 只给读取权限;
  • 需要后台在线编辑模板的时候,临时开启写入,修改完成马上收回写入权限。
Windows 常见坑:很多人直接给 Everyone 全部控制权限,等于裸奔,绝对禁止。

四、常见权限报错现象与解决

  1. 生成静态页面失败,提示无法写入文件 排查:e/data目录缺少写入权限;静态存放目录没有写权限。
  2. 上传图片失败 排查:d/file没有 IUSR 写入权限。
  3. 后台修改模板保存失败 e/template没有写权限;改完模板记得重新设置回只读。
  4. 开启 d/file 禁止 PHP 之后,图片打不开 不会影响图片、jpg、png、gif,只是拦截 php 脚本,图片资源不受影响。

五、生产环境最佳实践清单


✅ 安装完成立刻删除e/install文件夹 ✅ 系统源码目录全部只读,只开放 3 个必须写入目录 ✅ d/file上传目录禁止解析 PHP 脚本 ✅ 模板目录平时只读,修改模板临时放开写权限 ✅ Linux 杜绝全局 777 权限;Windows 禁止 Everyone 完全控制 ✅ 数据库备份目录,不用备份功能直接删除 ✅ 定期检查目录权限,服务器迁移、网站恢复备份之后,权限经常会重置,需要重新核对

补充说明


很多站长遇到入侵之后,只查杀木马,忽略目录权限。就算清理完木马,权限过大,攻击者依旧可以再次写入后门。权限配合补丁、后台安全设置,三者组合才是完整安全防护。

本文配套模板、静态源码可前往艾立兹素材库alisucai.com下载

发表评论 共有0条评论
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
公众号二维码

扫码关注公众号
获取全套技术教程