一、为什么要修改后台地址
织梦CMS默认后台地址为 /dede/,全网皆知,攻击者可轻易找到登录页进行暴力破解。修改后台地址是织梦安全加固的第一步,能过滤掉90%的自动化扫描攻击。
二、方法一:重命名dede目录(最简单)
步骤
- 通过FTP或宝塔文件管理器,进入站点根目录。
- 找到
dede文件夹。 - 重命名为自定义名称,如
myadmin2024。 - 修改
/data/config.cache.inc.php中的$cfg_admin_dir:$cfg_admin_dir='myadmin2024'; - 访问
http://yourdomain.com/myadmin2024/登录。
注意事项
重命名后所有后台链接自动更新;若使用了硬编码
/dede/ 的自定义模板或插件,需同步修改;操作前务必备份。
三、方法二:伪静态隐藏后台地址
通过Nginx/Apache重写规则,将后台映射到一个不明显的URL。
Nginx配置
location /secret-path/ {
alias /www/wwwroot/你的站点/dede/;
index index.php;
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $request_filename;
include fastcgi_params;
}
}
# 同时禁止直接访问 /dede/
location /dede/ {
deny all;
}
Apache .htaccess
RewriteEngine On
RewriteRule ^secret-path/?$ /dede/index.php [L]
RewriteRule ^secret-path/(.*)$ /dede/$1 [L]
四、方法三:Nginx限制访问
仅允许指定IP访问后台:
location /dede/ {
allow 1.2.3.4; # 你的办公IP
allow 192.168.0.0/24; # 内网
deny all;
}
适合固定办公场所管理的站点。
五、方法四:加HTTP Basic认证
在后台目录前加一层密码保护:
# 生成密码文件
htpasswd -c /etc/nginx/.htpasswd adminuser
# Nginx配置
location /dede/ {
auth_basic "Admin Area";
auth_basic_user_file /etc/nginx/.htpasswd;
# ...原有PHP配置
}
访问时浏览器会先弹出账号密码框,相当于多一层防护。
六、方法五:宝塔"后台限制"插件
宝塔应用商店提供"DedeCMS安全加固"等插件,可一键修改后台地址、限制IP、加密码保护,适合不熟悉命令行的用户。
七、修改后需要同步的地方
- 后台 - 系统 - 系统基本参数 - 后台登录地址(若有)。
- 自定义模板中硬编码的
/dede/链接。 - 计划任务或定时脚本中的后台URL。
- 团队成员的登录书签。
八、安全加固清单
- 修改默认后台目录名(必做)
- 设置强密码(数字+字母+符号,≥12位)
- 开启登录失败次数限制
- 限制后台访问IP
- 加HTTP Basic认证
- 定期更换后台地址
- 安装WAF防火墙
- 关闭会员中心(如不需要)
九、注意事项
修改后台地址后请立即更新所有书签与文档记录,避免遗忘;不要把后台地址写入 robots.txt 或公开的说明文件;定期检查Web访问日志,发现异常登录尝试及时处理。
十、行动指引
建议至少采用"重命名目录+强密码+IP限制"三重防护,将后台从公开可达变为半私密访问;长期运营的站点建议每6-12个月更换一次后台地址,配合WAF日志审计,构建动态安全防线。