引用:
原帖由 eccom 于 2007-12-6 04:11 发表 
改文件夹的名字不是好办法;有能力攻击的人就有能耐把 admin 翻出来
目前有几种较好的安全措施:
1、物理分离:在路由上做防护,只允许内网访问 admin 目录,这是最安全的;缺点是自己的员工在外出差也没法 ...
1、
物理分离:在路由上做防护,只允许内网访问 admin 目录,这是最安全的;缺点是自己的员工在外出差也没法访问了~~鱼跟熊掌不可兼得吗!
2、
权限控制:Apache 本身就有目录的权限限制,可对 admin 目录做一些配置以达到阻止非法访问的请求,还可以启用 http 认证,这样就变成了双密码验证了。
3、
路径伪装:利用 Apache Rewrite 模块对路径进行伪装处理,类似于输入这样的网址
http://www.domain.com/admin 的时候就送出 404 错误显示页面不存在,可用正则区配所有的 admin 哦,而自己要访问的话就用一个特殊设定的 ServerName 跟 DocumentRoot 即可,只要不告诉其它人一般猜不出来的。。。
物理分离,太不现实了,并不是所有的维护人员都是技术,不可行
权限控制,并不是全部都是自己的服务器,很多都是用的虚拟空间,另外一方面如果要涉及到http认证,实现难度就稍微大了点
路径伪装,我觉得这个可行性高点,赞同用这样的方法,如果能实现伪静态就更好了,随时更改路径