第一件:上HTTPS,别让数据裸奔
2024年了,还有新乡企业的官网在用HTTP明文传输。你登录后台输入的密码,在中间人攻击面前就是明信片——谁都能看。Google Chrome从2018年就开始对HTTP网站标记"不安全",对SEO排名也有影响。
上HTTPS现在成本几乎为零。Let's Encrypt提供免费SSL证书,用CertBot自动申请自动续期,3分钟搞定:
apt install certbot python3-certbot-nginx && certbot --nginx -d yourdomain.com
原阳一家做预制菜的企业上了HTTPS之后,网站在百度搜索结果里的展示量涨了15%。这玩意儿本身就是SEO加分项,安全性和搜索排名一起搞了。
第二件:装WAF,给网站穿防弹衣
WAF(Web应用防火墙)能拦截绝大多数常见攻击——SQL注入、XSS、恶意爬虫、文件上传攻击。装了WAF不等于万无一失,但能把90%的自动化攻击挡在门外。
免费方案有ModSecurity,Nginx配合用效果不错。配置起来稍微有点门槛,但网上教程一大把。如果预算允许,宝塔面板自带的WAF插件一年两三百块,对非技术背景的老板来说是最省心的选择。
我们给获嘉一家精细化工企业部署ModSecurity后,一个月拦截了超过12000次恶意请求,其中SQL注入尝试300多次。装之前他们根本不知道每天有这么多人在扫他们的网站。
第三件:强密码+双因素认证
说出来你可能不信,新乡中小企业网站被黑的原因里,弱口令排第一。admin/123456、root/admin888这种密码,自动化扫描工具几秒钟就破了。
密码策略要求:至少12位,包含大小写字母+数字+特殊字符,不要用公司名拼音、手机号、生日这些。服务器SSH禁止密码登录,改用密钥认证:
# /etc/ssh/sshd_config 中设置 PasswordAuthentication no,然后 systemctl restart sshd
后台管理登录加双因素认证(2FA)。CMS系统一般有插件支持,比如WordPress的Wordfence Login Security。多花3秒输入验证码,换来的是账号被盗风险降低99%。
第四件:及时更新,别留着漏洞等人捅
CMS系统、框架、插件,只要发现漏洞就会发更新补丁。但很多企业的网站建好之后就再也没更新过,漏洞越积越多。封丘一家做金银花电商的公司用WordPress建站,装了20多个插件,其中3个有已知漏洞,一直没更新。结果被批量扫描工具盯上了,挂了两周的黑链才发现。
建议每周检查一次更新。WordPress后台有自动更新功能,建议开启核心程序的自动更新。插件更新前先备份,万一更新后不兼容可以回滚。
第五件:日志监控,出事第一时间知道
很多企业网站被黑了都不知道,直到客户打电话说"你们网站怎么变成赌场的了"。为什么?因为没人看日志。
最简单的做法:写个脚本每天检查关键指标,有异常就发微信通知。比如:
监控SSH登录失败次数——正常每天不超过50次,突然变成2000次就是有人在爆破。监控网站响应状态码——5xx错误突然增多可能被攻击了。监控首页文件是否被修改——被篡改了第一时间发现。
辉县一个做民宿预订的老板,装了我们写的监控脚本后,凌晨2点收到告警说首页HTML文件被修改了,5分钟内就处理了,没造成任何损失。要是等到早上才发现,一晚上的预订数据可能就没了。
这5个措施,技术门槛不高,成本也低,但能挡住绝大多数攻击。安全防护不是一锤子买卖,贵在坚持。把这些基础做好,比花几万块买安全设备管用得多。