帝国 CMS 服务器目录权限详细配置教程|Windows (IIS)/Linux 宝塔
时间:2026-08-17 20:21:11 来源:aliz.cn 作者:SKY 阅读:
前言
很多帝国 CMS 网站被植入木马,并不是 CMS 程序本身漏洞,而是服务器文件夹权限配置过大。直接全部给 777 或者完全放开读写权限,一旦出现上传、XSS 等小漏洞,攻击者就可以写入恶意脚本控制整站。
权限不是越大越好,遵循最小权限原则:需要写的目录才给写权限,程序源码目录尽量只读。本文分为 Linux 宝塔、Windows IIS 两套配置,适配帝国 CMS7.5、8.0。
注意:不要把网站全部目录统一设置 777,这是高危操作。
一、帝国 CMS 目录权限总览
需要【可读 + 可写】目录(必须写权限)
e/data缓存、配置、编译模板存放目录d/file图片、附件上传保存目录e/admin/backup后台数据库备份目录(如果开启备份功能)
只需要【只读】目录(禁止写入)
剩下全部系统目录,包括:
e/class、e/template、e/enews、e/install、根目录 php 程序文件。
模板目录e/template,后台需要在线编辑模板时才需要写权限;日常运营建议改为只读,需要改模板临时放开,改完立刻收回写权限。
必须删除目录
e/install 安装完成直接删除,不要保留。
二、Linux 宝塔环境权限配置
Linux 权限数字说明: 644:文件,只读,不可执行 755:文件夹,可读进入,不允许其他用户写入 777:全部读写执行,生产环境尽量避免
文件权限(所有 php、html 文件)
- 设置:
644
文件夹权限
- 普通系统文件夹:
755 - 需要读写文件夹:
e/data、d/file、e/admin/backup设置为755
❗不要设置 777
宝塔额外安全设置(关键)
- 网站设置‑目录防跨站攻击:开启
- 设置
d/file目录禁止执行 PHP 脚本 Nginx 站点配置加入规则:
nginx
location ~* ^/d/file/.*\.(php|php5|php7)$ {
deny all;
}
作用:就算上传目录被上传 php 后门,服务器也不会解析运行。
用户组
网站运行用户,不要使用 root,使用宝塔普通 www 运行账户。
三、Windows IIS 服务器权限配置(你当前使用环境)
Windows 没有 755/777 数字权限,依靠 NTFS 安全权限配置。 网站运行身份:IIS 的 IUSR 账户,只给这个账户分配对应权限。
- 程序源码目录(根目录、e/class、e/enews 等) IUSR 权限:读取 & 列出文件夹内容,取消【写入、修改】权限。
e/data目录 IUSR 权限:读取、列出文件夹、写入、修改。d/file附件上传目录 IUSR 权限:读取、列出文件夹、写入、修改
重点:此目录设置 IIS 请求筛选,禁止执行 php。
IIS d/file 禁止解析 PHP 操作
打开 IIS 管理器 → 选中
d/file虚拟目录 →【处理程序映射】→【请求筛选】 添加禁止的文件扩展名:.php 或者直接写入 web.config 配置片段放到 d/file 文件夹内:xml
<?xml version="1.0" encoding="UTF-8"?>
<configuration>
<system.webServer>
<handlers>
<remove name="PHP72" />
</handlers>
<security>
<requestFiltering>
<fileExtensions>
<add fileExtension=".php" allowed="false" />
</fileExtensions>
</requestFiltering>
</security>
</system.webServer>
</configuration>
把这个 web.config 放在 d/file 下面,该目录下 php 文件直接拒绝运行。
e/admin/backup备份目录:IUSR 读写权限;不需要备份功能可以直接删除该文件夹。e/template模板目录
- 日常生产:IUSR 只给读取权限;
- 需要后台在线编辑模板的时候,临时开启写入,修改完成马上收回写入权限。
Windows 常见坑:很多人直接给 Everyone 全部控制权限,等于裸奔,绝对禁止。
四、常见权限报错现象与解决
- 生成静态页面失败,提示无法写入文件 排查:
e/data目录缺少写入权限;静态存放目录没有写权限。 - 上传图片失败 排查:
d/file没有 IUSR 写入权限。 - 后台修改模板保存失败
e/template没有写权限;改完模板记得重新设置回只读。 - 开启 d/file 禁止 PHP 之后,图片打不开 不会影响图片、jpg、png、gif,只是拦截 php 脚本,图片资源不受影响。
五、生产环境最佳实践清单
✅ 安装完成立刻删除
e/install文件夹 ✅ 系统源码目录全部只读,只开放 3 个必须写入目录 ✅ d/file上传目录禁止解析 PHP 脚本 ✅ 模板目录平时只读,修改模板临时放开写权限 ✅ Linux 杜绝全局 777 权限;Windows 禁止 Everyone 完全控制 ✅ 数据库备份目录,不用备份功能直接删除 ✅ 定期检查目录权限,服务器迁移、网站恢复备份之后,权限经常会重置,需要重新核对
补充说明
很多站长遇到入侵之后,只查杀木马,忽略目录权限。就算清理完木马,权限过大,攻击者依旧可以再次写入后门。权限配合补丁、后台安全设置,三者组合才是完整安全防护。
本文配套模板、静态源码可前往艾立兹素材库alisucai.com下载
发表评论
共有0条评论