用DEDECMS搭建网站的安全篇:默认模板路径漏洞
营销型网站就是为实现某种特定的营销目标,能将营销的思想、方法和技巧融入到网站策划、设计与制作中的网站。最为常见的营销型网站的目标是获得销售线索或直接获得订单。[1]
一个好的营销型网站就像一个业务员一样,了解客户;善于说服之道;具有非常强的说服力;能抓住访客的注意力;能洞察用户的需求;能有效的传达自身的优势;能一一解除用户在决策时的心理障碍,并顺利促使目标客户留下销售线索或者直接下订单。更重要的是它24小时不知疲惫。
营销型网站是对网站的发展,整合了各种网络营销理念和网站运营管理方法,不仅注重网站建设的专业性,更加注重网站运营管理的整个过程,是企业网站建设与运营维护一体化的全程网络营销模式。
建站方法
一、网站建设目的
要做好电子商务型网站,首先我们要了解它能带来怎么样的作用呢?一般我们建设企业网站可以提高企业、公司的形象、产品的推广、业务的推广、品牌的推广、提高客户信任度、增加网络销售能力以及线下销售能力、提高服务质量、搞好客户关系。
二、电子商务型企业网站有哪些功能模块
电子商务型网站应具备丰富一些特有的功能模块才行,除了关于我们、产品展示、联系我们、在线反馈、咨询中心等特有模版外,还需要添加的有例如:营销网络or企业资质、投票专区or在线留言Or客户见证or企业展示Or媒体报道or专题产品or互动中心等模版,这些模版最好能够合理的出现在首页上面才能达到最大化的营销型,企业网站不应该只有一些简单、单调的模块,这样不能体现网站的多样性,也不符合电子商务领域企业网站的建站需求。
三、网站要让客户信任
电子商务型网站一定要让浏览的客户对我们有一种信任感,可以首页增加“客户见证版块”、“知名的合作伙伴展示”、“第三方现身说法”、首页展示“企业荣誉资质”、“企业实力展示(展示我们公司的企业特点)”“媒体报道(视频中心)”这些版块,信息要真实可靠,不要太夸大宣传!
四、程序很重要
电子商务网站要达到这些功能,程序很重要,在这里比较推荐的是dedecms建站程序以及帝国cms程序,都是php程序,如果是asp的话就比较难达到这么具有营销型的网站了,对于企业来说招一个会dedecms的二次开发+网站运营优化的人员即可了,这样来其实比在网络公司花了几万块建设的网站要实际的多,比较推荐大部分企业这么来做,一个dedecms的二次开发+网站运营优化的人员工资大致会在3000-5000元左右(dedecms开发并不难,不要想的很难),但是开发好之后dedecms,他可以维护网站以及推广网站,要知道推广网站也是很重要的,即使你找网络公司建设网站了,后期还是需要一个推广营销专员的。
五、具备强大seo优化功能
基本上企业网站都比较重视seo了,即使不是一个合格的电子商务型网站,但是都是有seo功能的,但是那些网站seo功能并不出众,只是首页和几个二级目录可以设置关键词、标题、页面描述标签,如果一个能力出众的seoer来优化不出众的seo功能的网站,那只会限制它的水平,比如好的seo功能性网站它的页面链接必须是静态链接和伪静态链接才行,不可是动态链接,这个也是最基本的
六、建站前先写出营销型企业网站的建设方案
不管你是找网络公司,还是找人专门开发,前期都需要规划好企业网站的运营建设方案,通过平面的形式呈现出来,就可以在前期达到最好的效果,网站建设出来之后也不会懊恼了,碰见过几个硅胶同行都是因为找了网络公司建站之后会非常懊恼,因为他们前期没有去写企业网站的运营方案。所以特别针对找网络公司建站的那些朋友们说下,一定要前期写出运营方案,如果你们公司写不了,就要网络公司给你先写好才行,不然最后的后果就是你的立场很被动,网络公司牵着你走,这样只会让你的网站建设的越来越糟糕。
1、看建站公司的策划能力
营销型网站策划做的好不好,决定后期网络营销的成效,网站要是没有营销力,就不能很好的吸引访客,这是模板型网站缺陷,没有专业的策划,不能访客与企业之间加强信赖感,别说询盘了,每一个询盘背后都是一个高额的订单,如果不能做到询盘转化,那意味着网络营销是失败的,所以要清楚的了解建站公司的策划能力;
2、看建站公司的美工设计能力
美工的能力决定营销型网站留给用户的第一印象,现在的消费者不缺乏内容,缺乏的是视觉,现在市面上的网站都是千篇一律的,当访客户,发现一个不一样的网站的时候,就会加深其对你企业的印象,不由自主的就是深入浏览,吸引用户,提升目标客户对企业的好感;
3、看建站公司的建站能力
作为专业的营销型网站建设公司,都会有拥有自己的拥有自己核心技术和建站系统,现在市面上许多的建站公司都是复制别人的,能够把外观做到类似,但是后台系能却相差万里,许多的仿站的建站公司,用的都是dedecms模板程序,这种对于建站公司来说非常方便,对于用户来说是不方便的,操作起来非常复杂,而且安全性差,容易被攻击;
4、看建站公司的团队水平
专业的建站公司都会有自己的拥有自己核心技术、核心研发团队、核心的建站系统,并且针对客户的需求,不断的去更新、完善建站系统,在保证营销型网站的安全性下,又能够让用户快速上手掌握相关操作,这是市场上许多建站公司都不具备的;
5、看建站公司优化能力
做网络营销就是做搜索引擎优化推广,而企业的营销型网站超过80%访客是来自搜索引擎,所以营销型网站的关键词选择决定了后期能够带来多少精准客户。
一般是你网站程序有漏洞才会被挂马的,有些木马代码直接隐藏在DEDECMS的主程序里。建议你找专业做网站安全的sinesafe来给你解决。
建站一段时间后总能听得到什么什么网站被挂马,什么网站被黑。好像入侵挂马似乎是件很简单的事情。其实,入侵不简单,简单的是你的网站的必要安全措施并未做好。
有条件建议找专业做网站安全的sine安全来做安全维护。
一:挂马预防措施:
1、建议用户通过ftp来上传、维护网页,尽量不安装asp的上传程序。
2、定期对网站进行安全的检测,具体可以利用网上一些工具,如sinesafe网站挂马检测工具!
序,只要可以上传文件的asp都要进行身份认证!
3、asp程序管理员的用户名和密码要有一定复杂性,不能过于简单,还要注意定期更换。
4、到正规网站下载asp程序,下载后要对其数据库名称和存放路径进行修改,数据库文件名称也要有一定复杂性。
5、要尽量保持程序是最新版本。
6、不要在网页上加注后台管理程序登陆页面的链接。
7、为防止程序有未知漏洞,可以在维护后删除后台管理程序的登陆页面,下次维护时再通过ftp上传即可。
8、要时常备份数据库等重要文件。
9、日常要多维护,并注意空间中是否有来历不明的asp文件。记住:一分汗水,换一分安全!
10、一旦发现被入侵,除非自己能识别出所有木马文件,否则要删除所有文件。
11、对asp上传程序的调用一定要进行身份认证,并只允许信任的人使用上传程序。这其中包括各种新闻发布、商城及论坛程
二:挂马恢复措施:
1修改帐号密码
不管是商业或不是,初始密码多半都是admin。因此你接到网站程序第一件事情就是“修改帐号密码”。帐号
密码就不要在使用以前你习惯的,换点特别的。尽量将字母数字及符号一起。此外密码最好超过15位。尚若你使用
SQL的话应该使用特别点的帐号密码,不要在使用什么什么admin之类,否则很容易被入侵。
2创建一个robotstxt
Robots能够有效的防范利用搜索引擎窃取信息的骇客。
3修改后台文件
第一步:修改后台里的验证文件的名称。
第二步:修改connasp,防止非法下载,也可对数据库加密后在修改connasp。
第三步:修改ACESS数据库名称,越复杂越好,可以的话将数据所在目录的换一下。
4限制登陆后台IP
此方法是最有效的,每位虚拟主机用户应该都有个功能。你的IP不固定的话就麻烦点每次改一下咯,安全第一嘛。
5自定义404页面及自定义传送ASP错误信息
404能够让骇客批量查找你的后台一些重要文件及检查网页是否存在注入漏洞。
ASP错误嘛,可能会向不明来意者传送对方想要的信息。
6慎重选择网站程序
注意一下网站程序是否本身存在漏洞,好坏你我心里该有把秤。
7谨慎上传漏洞
据悉,上传漏洞往往是最简单也是最严重的,能够让黑客或骇客们轻松控制你的网站。
可以禁止上传或着限制上传的文件类型。不懂的话可以找专业做网站安全的sinesafe公司。
8 cookie 保护
登陆时尽量不要去访问其他站点,以防止 cookie 泄密。切记退出时要点退出在关闭所有浏览器。
9目录权限
请管理员设置好一些重要的目录权限,防止非正常的访问。如不要给上传目录执行脚本权限及不要给非上传目录给于写入权。
10自我测试
如今在网上黑客工具一箩筐,不防找一些来测试下你的网站是否OK。
11例行维护
a定期备份数据。最好每日备份一次,下载了备份文件后应该及时删除主机上的备份文件。
b定期更改数据库的名字及管理员帐密。
c借WEB或FTP管理,查看所有目录体积,最后修改时间以及文件数,检查是文件是否有异常,以及查看是否有异常的账号。
网站被挂马一般都是网站程序存在漏洞或者服务器安全性能不达标被不法黑客入侵攻击而挂马的。
网站被挂马是普遍存在现象然而也是每一个网站运营者的心腹之患。
您是否因为网站和服务器天天被入侵挂马等问题也曾有过想放弃的想法呢,您否也因为不太了解网站技术的问题而耽误了网站的运营,您是否也因为精心运营的网站反反复复被一些无聊的黑客入侵挂马感到徬彷且很无耐。有条件建议找专业做网站安全的sine安全来做安全维护。
申请域名和主机空间,完成绑定;
用FTP上传工具将建站程序上传到主机空间的相应目录;
登陆网站,根据安装提示操作即可快速搭建网站。
有时候可能需要事先更改程序的一些项目,可以参照程序里的介绍文件。
确切地说,你说的这些并不是属于什么所谓的建站方式,更多时候只是不同个人的不同习惯的说法而已。
1、成品站:又称模板站,自助建站,智能建站等等。你需要到提供这类建站服务的软件商的网站上去申请开通、然后在线编辑网站,网站的最终效果和你所选择模板的样板网站是一样的。用这类建站系统生成的网站是比较呆板单一的,因为网站的总体框架、布局、页面的整体效果是不能根据你的需要而修改的,你选择的模板是怎么的就是怎样的,你能修改的只是里面的文字和部分,不能实现个性化、特色网站的制作,也不利于网站优化,改版升级,整体的维护等等。这类建站局限性很大,软肋很多,问题也很多。现在很少人用这类程序做网站了。还有,做出的网站往往是跟软件商的服务器绑在一起的,有些软件商声称网站可以剥离出来,上传到你自己的服务器上独立安装,但是服务器配置参数不同,往往会出现很多难以解决问题。开通网站后,软件商一般只提供一段时间的试用,试用期过后就开始收费了。
2、源码站:现在所说的源码建站,一般指CMS建站系统,又称内容管理系统。这是最常见最流行的建站方式,是目前做网站的首选,如今国内大多数网站都是用CMS系统直接做成的或经二次开发后做成的。这类程序是免费的,开源的,其功能强大,容易上手,可二次开发,满足各种网站的需求(比如:行业网站,门户网站,大型新闻资讯网站,大型商城,电子商务网站,社区论坛,个人博客,企业网站等等)。用cms程序建站你不必了解php,ASP等这些后台语言,你只需了解html,css等网页基础知识即可做你理想的网站。做CMS程序的模板很简单,你只需根据你的网站预先的设计,做出html静态页面,然后在html页面上调用cms系统的标签就可以了。各种cms程序的官方网站上都有详细教程。
用CMS建站,你可以先在你本地电脑上安装适合CMS程序运行的环境(即搭建服务器),然后下载CMS程序,安装,制作网站(可以说就是制作CMS模板),网站制作完成后,在本地服务器测试,最后上传到你的远程网站空间运行。
目前比较有名的cms系统有:dedeCMS,帝国CMS,phpCMS,齐博cms(原PHP168CMS),easyCMS企业程序,destoon行业程序,ECshop商城系统,discuz论坛系统,phpwind论坛,wordpress博客系统,动易CMS等等。
3、仿站:是针对目标网站进行仿制,仿站主要从页面风格和功能上进行仿制。我们通常所说的仿站是利用CMS(内容管理系统)作为网站的后台,而仿制的则是制作目标站的静态模板(静态模板:一般为嵌入CMS标签的html页面:可将要仿制的目标站某些页面另存为HTML页面,然后根据CMS系统的要求做修改即可)。比如:用dedecms 或 phpcms等程序作为网站后台程序,仿制一个像腾讯网或凤凰网一样网站,该网站的前台页面、功能和目标站显示的一模一样。
你会的话可以自己仿,现在不会的话可以慢慢学习网站基本知识了(比如:HTML+DIV+CSS+JS等知识)再试着仿,或是直接花钱让别人帮仿。
4、定制网站:花钱让会做网站的人(一般为个人,网建工作室,网建公司等)帮你制作网站。将你的网站要求、资料等相关信息发给对方,对方将根据你的要求在规定的时间内完成网站(他们一般都喜欢用CMS程序为客户做网站的)。
1、data、templets、uploads、a这几个文件设置为可读不可执行权限。a文件保存的是默认的html文件看,可以在后台修改。
2、include、member、plus、dede设置为可读可执行不可写入权限。dede文件夹修改别的名字,这是后台默认登录地址后缀名,用过的织梦的都知道,所以改了吧。
3、如果你的网站没有没有会员登录,专题。可以删掉member、special这两个目录。
4、安装完织梦程序之后,删掉安装的文件install。
5、织梦后台登陆默认登录账号密码都是admin,不要以为把dede文件夹名称改了就以为防患于未然了,一定要做到位。
6、Mysql数据库链接,不使用root用户,单独建立新用户,并给予:SELECT、INSERT、UPDATE、DELETE、CREATE、DROP、INDEX、ALTER、CREATE TEMPORARY TABLES权限。
7、定期进行备份网站目录和数据库,并在后台进行文件校验、病毒扫描、系统错误修复。万一哪天我们的站被黑了,清空了,还能再上传到服务器,完好无损。
8、plus目录删除 ,可以安装一些安全插件。如果是做企业网站用不到会员登录,专题。可以删掉member、special这两个目录。
建议最好还是经常性备份网站,这样才是最安全的。
0条评论