云锁的后台防护设置,说穿了就是三件事:限制谁能访问后台、验证登录的人是不是真人、盯住异常登录行为。很多人装完云锁只开了基础防护,后台防护没配好,等于门没锁。下面按实际操作顺序讲一遍。
登录云锁控制台,找到你要防护的网站。如果你还没添加服务器,先在“服务器管理”里添加,装好客户端。Windows和Linux都一样,客户端装好会自动连上。然后点进“网站防护”,左边菜单里有个“后台防护”。不同版本位置可能略有差别,但都在网站防护下面。
打开后台防护开关。第一次开启会让你填后台地址。这里要填你网站后台的实际路径,比如WordPress是 /wp-admin/,帝国CMS是 /e/admin/,ThinkPHP后台可能是 /admin.php。不确定就去网站根目录找,或者看登录页地址。多个后台地址用逗号隔开。填错了防护就无效,所以别偷懒。
接着设置访问规则。最有效的一招是IP白名单。只允许你自己的IP访问后台,其他IP直接拒绝。点“添加白名单”,把公司固定IP、家里宽带IP填进去。如果你用手机流量,IP会变,可以开启“动态白名单”或者用云锁APP扫码验证。有些版本支持“后台只允许特定地区访问”,比如只允许中国境内,这能挡掉不少境外扫描。
登录验证要开。云锁提供验证码、短信验证、二次验证。验证码最简单,开启后登录后台要输图形码,能拦住大部分脚本爆破。短信验证需要配置短信接口,适合对安全要求高的。二次验证可以用Google Authenticator,绑定后每次登录要输动态码。建议至少开验证码。

防暴力破解必须设。找到“暴力破解防护”,设置登录失败次数和锁定时间。一般设5次失败锁30分钟,超过10次永久封禁。云锁会自动记录失败IP,你可以在“攻击日志”里看到。如果发现某个IP一直在试,手动加黑名单。注意别把锁定时间设太短,否则攻击者换个IP继续试。
日志要定期看。云锁的“登录日志”会记录每次后台登录的IP、时间、结果。看到陌生IP成功登录,赶紧改密码并检查网站文件。可以设置邮件或微信告警,有异常登录立刻通知。
另外几个小技巧。把后台默认路径改掉,比如WordPress可以装插件改登录地址,或者用云锁的“隐藏后台”功能。后台登录页面加个额外的密码,或者限制只能POST访问。云锁的“CC防护”也可以配合用,防止后台被大量请求拖垮。如果网站用了CDN,记得在云锁里开启CDN兼容,否则获取到的IP是CDN节点,白名单会失效。还可以设置允许的User-Agent,只让浏览器访问,拦截curl等工具。访问频率也可以限制,比如每分钟最多10次请求,超过就临时封禁。
设置完一定要测试。先用白名单IP访问,确认能正常登录。再用手机流量或者找朋友试一下,看是否被拦截。千万别把自己锁外面。如果锁了,去服务器本地或者通过云锁的“紧急恢复”功能关掉防护。
最后提醒一句,后台防护不是一劳永逸。网站程序有漏洞,后台照样会被绕过去。所以云锁的防护要配合程序更新、强密码、定期备份一起用。云锁官方文档里也写了,后台防护主要防暴力破解和未授权访问,不能替代代码安全。免费版已经够用,专业版多了短信告警和智能规则,按需选择就行。
大概就是这些。按这个流程走一遍,后台安全能提升一大截。