Jump to content


- - - - -

Bảo mật cho forum


  • Chủ đề bị khóa This topic is locked
8 replies to this topic

#1 Guest_vanvietloc_*

Guest_vanvietloc_*
  • Guests

Posted 16 September 2007 - 10:48 AM

Ý nghĩa của việt bảo mật



Ai có một trang với toàn hàng độc, không muốn người khác chôm chỉa thì ko nói làm gì. Nhưng trang thuộc dạng mã nguồn mở, ko có gì để che dấu lại càng phải tăng thêm tính bảo mật.



Khi bảo mật kém, hacker có thể lấy pass admin, tự tạo nick admin (root mới kinh), ddos, phá hoại ngầm forum, cài virut, hack những acc ở diễn đàn/ website khác, bị xóa sạch hoặc tê liệt hoàn toàn forum. Đôi khi, bạn có thể mất host và domain.



Bạn đừng nghĩ mình không gây thù oán với ai là ko bị hack. Có thể có những hacker rảnh rỗi, có thể có 1 thằng spam, bị bạn ban và hắn hack (hoặc gọi người quen hack hộ)...



Có rất nhiều chứng minh cho việc bảo mật là vô cùng quan trọng





Cách bảo mật

Để bảo mật trang forum của mình, các bạn có rất nhiều cách và mỗi cách lại có ưu/ nhược riêng:.

Cũng có thể sử dụng nhiều phương án bảo mật trong 1 forum nhưng đôi khi, chúng có thể gặp xung đột.







Cách đơn giản nhất




+ Backup thường xuyên

Backup mỗi ngày ít nhất 1 lần (nếu forum lớn) hoặc 1 tuần 1 lần (nếu forum nhỏ) và ít nhất 1 tháng backup toàn bộ file 1 lần.

Để làm được việc này một cách nhanh ***ng, các bạn cần mod autobackup và 1 đoạn code php để nén các file trên host (một số host có chức năng nén thì ko cần)



+Bảo vệ admin root

Admin root vô cùng quan trọng, dù các bạn có thể xóa ID đó là admin root nhưng trong thời gian hacker chiếm dc acc nào cũng đủ làm trang của bạn trở thành bình địa : ))

Vì vậy, các bạn chỉ nên sử dụng nick admin root tại localhost còn post bài trên mạng nên tạo 1 acc admin full quyền và sử dụng.

Tuyệt đối không bấm vào các link lạ do mem post lên bằng ID admin root nếu không có tường lửa cũng như trình diệt virut xịn.

Nên thay pass admin mỗi tuần.



+Không hack mod quá nhiều

Có một số mod làm giảm tính ăng bảo mật nên trước khi hack mod cần kiểm tra kỹ càng các mod đó.

Khi upload folder để hackmod, hãy Chmod nó thành 744 và các tệp thành 644



+Tất cả folder đều có file index.htm

Ngoại trừ folder root và admincp/ modcp. Tất cả các folder đều cần file index.htm để tánh sự dòm ngó.





Che dấu các file hoặc folder nhạy cảm



+Bảo vệ các file/ folder nhạy cảm

Những file sau vô cùng quan trọng và bạn nên dấu nó đi hoặc tăng cường các spirit để bảo mật:

config.php admincp panel



Cpanel là nơi quan trọng nhất nhưng bảo vệ nó thì mình ko làm gì dc nhiều bởi nó thuộc sever root, nhà cung cấp host sẽ lo vụ bảo mật cho nó. Việc bạn cần làm là không để bị lộ ID và pass.Và di chuyển cpanel tới một nơi ko ai ngờ tới thay vì

Code:



http://yourweb.com/cpanel hay http://cpanel.yourweb.com



Cũng như vậy, folder admincp và file config nên được di chuyển hoặc đổi tên thay vì đặt mặc định.

Cũng có thể tạo thêm các spirit bảo vệ admincp như tăng thêm 1 bảng hỏi pass, bắt buộc link đến admincp là từ IP của bạn...





Sử dụng .htpasswd



.htpasswd là file dùng để sửa sever nên rất có công dụng trong việc bảo mật.



Sử dụng endcode unix password để mã hóa code

Thêm các đoạn spirit bảo mật (lên Google mà tìm )

VD:





Options +FollowSymlinks

RewriteEngine on

RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?yourweb.com [NC]

RewriteRule ^(.*).(php|html|asp|htm) antiddos.htm [NC]



Sử dụng các spirit bảo vệ



Dây là cách an toàn nhất nhưng dễ gây chậm forum hoặc xung đột với nhau nên tốt nhất chỉ xài 1,2 cái thui. Không nên cài nhiều.



Firewall DNP: Nó là firewall tương tác rất tốt với vbulletin, chi tiết tại: http://www.silveryha....-d-b-3109.html



File ddos_hunter.php (thợ săn ddos )






echo '

Enter

';

?>



Sử dụng antidos:

Tạo 1 file antidos.htm đơn giản và có 1 câu lệnh gọi file antidos.js


Và tạo 1 file antidos.js:



var currUrl = this.document.URL;

var newUrl = currUrl.replace('#','?');

var re=/CODE/

var chk=re.test(currUrl);

	if (chk==1)

	{

		this.document.write("");		

	}

	else

	{

		this.document.write("");

	}


#2 thienvi

thienvi

    Tân Binh

  • Member BVTH
  • Pip
  • 2 Bài viết:
  • Reputation: 0

    Posted 09 February 2008 - 04:24 AM

    các bảo mật vậy có cách nào để biết lỗi của forum không vậy anh

    #3 Angel_Blue

    Angel_Blue

      Tân Binh

    • Member BVTH
    • Pip
    • 8 Bài viết:
  • Reputation: 0

    Posted 22 April 2008 - 10:40 PM

    BQT có thể share cho mọi người cái code chống DDoS mà Bệnh viện tin học đang dùng được không??? Mình thấy nó rất hay. Cám ơn nhiều

    #4 thanhvirus

    thanhvirus

      Trung Sĩ

    • Member BVTH
    • PipPipPipPipPip
    • 554 Bài viết:
  • Reputation: 0

    Posted 17 June 2008 - 11:06 AM

    loa loa có cách nào dùng an toàn nhất không

    mà back up được dùng như nào vậy ----->nói cụ thể đi

    #5 vanchinh1881991

    vanchinh1881991

      Hạ Sĩ

    • Member BVTH
    • PipPipPipPip
    • 316 Bài viết:
  • Reputation: 0

    Posted 17 August 2008 - 03:40 PM

    Quote

    Tạo 1 file antidos.htm đơn giản và có 1 câu lệnh gọi file antidos.js

    Anh ơi tạo 1 câu lệnh đơn giản là sao anh

    em ko rành về cái này anh chỉ em được ko

    #6 vanquy

    vanquy

      Binh Nhì

    • Member BVTH
    • Pip
    • 41 Bài viết:
  • Reputation: 0

    Posted 25 November 2008 - 04:57 PM

    Forum mình bị Ddos hoài ah, các bác làm sao chống đc hay vậy?

    #7 ungtieuve

    ungtieuve

      Binh Nhì

    • Member BVTH
    • Pip
    • 35 Bài viết:
  • Reputation: 0

    Posted 04 December 2008 - 07:15 PM

    Không thấy Mod nào nói tới việc chia sẻ cách chống Dos của bvth hết vậy. buồn quá. huhu

    #8 baka123

    baka123

      Binh Nhì

    • Member BVTH
    • PipPip
    • 84 Bài viết:
  • Reputation: 0

    Posted 04 December 2008 - 07:18 PM

    4rum mình đang chống rồi

    Post thêm cacsh cũ à

    Mấy bác tưởng tụi hacker gà con lắm hay sao

    Bên softvnn.com bị tụi nó ddos hết vào rồi kia kìa

    #9 Bo_chan_thi_duoc

    Bo_chan_thi_duoc

      Hạ Sĩ

    • Member BVTH
    • PipPipPipPip
    • 405 Bài viết:
  • Reputation: 2

    Posted 24 April 2009 - 11:14 PM

    Muốn chống hack DDos cứ phải hỏi trực tiếp ông Ân nhà mình ! ông ấy chống DDos hay lắm !mà muốn chống DDos tốt bạn còn phải biết căn đúng thời gian hacker phát lệnh tấn công nữa,thưởng thì lúc nào admin cung phỉa online , và tốt nhất là đặt pass,muốn vào forum phỉa có pass ( đây chỉ là biện pháp mang tính nhất thời đựoc thôi )




    0 user(s) are reading this topic

    0 members, 0 guests, 0 anonymous users