رعایت نکات امنیتی بیشتر در جوملا   

از دانشنامه جوملا فارسی - مامبو فارسی
پرش به: ناوبری، جستجو

امنیت جوملا برای کسانی از ان استفاده می کنند و به خصوص کسانی که یکبار سایت انها هک شده است بسیار مهم می باشد و نصب فقط کامپوننت های امنیتی از قبیل Defender، RS Firewall، X-Defender و یا غیره نمی تواند کافی باشد. به همین منظور در این آموزش راه کارهایی جهت بهبود امنیت وب سایت شما ارائه می شود:

1- محافظت از طریق Htaccess

کلیه فرآیندهای جوملا براساس 2 فایل index.php و index2.php انجام می شود به همین منظور شما می توانید با استفاده از کدهای زیر از اجرای سایر فایل های php که ممکن است در میان فایل های شما آپلود شده باشند و در درون آنها backdoor وجود داشته باشد خودداری نمایید.

کد:

<Filesmatch ".(php)$"> order deny,allow deny from all </Filesmatch>

<Filesmatch "^index.php"> order allow,deny allow from all </Filesmatch>

<Filesmatch "^index2.php"> order deny,allow allow from all </Filesmatch>

البته ممکن است یک هکر دانا یک backdoor را با نام index.php در یکی از پوشه های جوملا شما آپلود نماید به همین منظور از کد زیر در همه زیر پوشه ها استفاده نمایید:

کد:

<Files ~ ".(php)$"> Deny from all </Files> در پوشه مدیریت نیاز است شما از کد زیر استفاده نمایید: کد: <Files ~ ".(php)$"> Deny from all </Files>

2- محافظت از طریق ftp

می دانید که مشخصات ftp هاست شما در درون فایل configuration.php برای استفاده جوملا وجود دارد و در صورت دست یافتن هکر به این اطلاعات ، هکر می تواند به سادگی سایت شما را هک نماید. به همین منظور شما می توانید دسترسی به ftp را به IP خود سرور و مثلا IP خودتان محدود نمایید.مثال زیر برای proftpd می باشد و این امر برای سایر سرویس دهنده های ftp کمی متفاوت است در فایل /etc/proftpd.conf خط زیر را اضافه نمایید

کد:

<Limit LOGIN> Order allow,deny Allow from 11.22.33.44 Allow from 127.0.0.1 Deny from all </Limit>

IP شماره 11.22.33.44 مثلا متعلقه به کامپیوتر شما است و IP شماره 127.0.0.1 متعلق به سرور است تا بتواند از ftp استفاده نماید

3- بلوک کردن IP ها

معمولا اکثر سایت ها نیازی به مراجعه کاربران از کشورهای هکرخیز مانند چین و روسیه ندارند به همین منظور می توانید با استفاده از سایت زیر ، بازه IP های کشور مورد نظر را یافته و مسدود نمایید:

کد:

countryipblocks.net/country-blocks/select-formats

/sbin/iptables -I INPUT -s 88.147.196.0/88.147.253.255 -j DROP

4- فایل ها و پوشه ها

اکنون زمان محافظت از فایل ها و پوشه ها است. مالک فایل ها و پوشه ها کاربر Ftp و دسترسی پوشه ها 755 و دسترسی فایل ها 644 می باشد به همین منظور دستور زیر را اجرا نمایید:

کد:

Navigate to joomla root chown -R user:group ./ chmod -R 0644 ./ find . -type d -exec chmod 755 {} ;

با این کار مالک فایل های شما تغییر کرده و دیگر php قادر به نوشتن بر روی فایل ها نمی باشد. البته فراموش نکنید که باید به صورت دستی دسترسی cache و backupsرا 777 نمایید.

5- جوملا خود را به روز نگه دارید

شما همواره باید جوملا خود را به روز نگه دارید و پس از انتشار هر نسخه جدید ، سریعا جوملا خود را به نسخه جدیدتر ارتقا دهید.

6- محافطت از پوشه administator

یکی از راههای ساده جهت محافظت از جوملا گذاشتن رمزعبور بر روی پوشه Administrator است با این کار در صورتی که هکر ، نام کاربری و رمزعبور شما را هم داشته باشد قادر به تخریب زیادی در سایت شما نخواهد بود.

7- کاهش دسترسی کاربر admin

کاربر admin که مدیرکل جوملا می باشد همواره یکی از اهداف حمله هکرها می باشد. به همین مظنور یک کاربر مدیر کل دیگر ایجاد نموده و سپس با آن وارد بخش مدیریت شده و دسترسی کاربر admin را به "کاربر ثبت شده" تغییر دهید.


8- نصب پلاگین jSecure Authentication


9- تغییر پیشوند جداول دیتابیس


از دیتابیس خود بکاپ بگیرید وارد مدیریت جوملا شوید در تنظیمات کلی وارد بخش دیتابیس شوید پیشوند جداول را به مثلا به rthf_ تغییر داده و سپس ذخیره نمایید وارد phpMyAdmin شوید وارد export شده و از دیتابیس خود خروجی ساده بگیرید کل خروجی ایجاد شده را کپی نمایید در phpMyAdmin کلیه جدول ها را حذف نمایید در notepad عبارت jos_ را مثلا با rthf_ جایگزین نمایید وارد تب SQL شده و متن را از notapad کپی و سپس بر روی دکمه Go کلیک نمایید.


نتیجه گیری: با انجام کارهای بالا سایت شما بیش از 99.99% از احتمال هک شدن مصون می باشد.

ترجمه و تنظیم از : نوید زراعتی