对于任何类型的在线项目来说,安全都至关重要。除了财务成本之外,安全问题还可能导致停机,从而干扰您的项目并危及客户数据。它还会影响销售/业务,以及您的品牌形象和网站可信度。
在开始时,需要牢记各种在线业务面临的安全威胁。这里我们将看看共享主机用户可能面临的安全挑战,以及如何预防和解决这些问题。
共享主机安全
由于共享主机的性质及其构建方式,有些领域可能成为攻击目标。虽然大多数安全设置由主机提供商管理,但用户也可以主动管理并降低某些安全风险。共享主机中风险最高的领域主要属于以下类别:
主机提供商层面
服务器级(与产品和共享服务器相关)
用户控制(与已安装软件、设置和日常使用相关)
主机提供商级安全
最好始终选择已采取适当安全措施的主机提供商,以减轻与您的账户、主机服务和数据相关的潜在问题。
需要留意的一些事项:
高账户安全性和数据隐私(多因素身份验证和安全平台)。
在服务器层面缓解 DDoS 攻击。
定期为软件执行备份(含通知)。
还要记住,共享主机环境中您并不是隔离的。因此,如果某个网站采用了薄弱的安全做法,例如未对敏感数据进行加密,就可能给其他用户带来风险。一次获取了某个站点数据库访问权限的攻击,可能会发现与服务器上其他账户交互的连接或脚本。
还存在恶意软件传播的风险,即一个站点被感染后,通过共享文件、脚本或数据库连接传播到服务器上的其他站点。在恶意软件感染多个站点后,可能导致数据泄露或进一步被利用。
请注意,共享主机提供商默认情况下可能不会在更新一经发布时就立即更新服务器软件和配置。这会造成可被利用的漏洞。例如,网络犯罪分子经常针对过时版本的 PHP 或 MySQL 发起攻击。
这意味着您需要确保服务器上的所有更新都能及时完成。还最好检查主机提供商是否支持或提供以下内容:
SSL 证书
防火墙
客户支持
用户可控
共享主机软件基础设施
主机提供商负责软件基础设施的安全,但主机用户需要管理任何附加软件和自定义代码的安全性。
不安全的插件和主题
一个安全考量是插件、工具和服务的选择。如果这些内容不合法或不安全,那么服务器上的所有共享主机用户都可能面临各种攻击或恶意软件感染的风险。
也有可能使用的是合法且官方的软件,但没有及时更新,因此会变成安全漏洞。WordPress 更新就可能是这种情况,您需要留意电子邮件和通知,因为这些更新并不总是会自动应用。
当您需要主动应用更新时,就更容易忽略它们。这是在选择提供商时需要记住的一点。
您可以通过以下方式了解主机更新:
电子邮件
控制面板中的提醒
内容管理系统(CMS)提供商发布的发行说明
论坛
密码管理
如果密码管理处理不安全,可能会导致主机环境中出现未经授权的访问。安全漏洞可能由弱密码、容易猜测的密码,或不同用户之间共享安全凭据所引起。
暴力破解攻击
这类攻击涉及恶意软件不断尝试大量密码组合,直到获得访问权限。当密码强度不足时,攻击者就更容易得手。
文件权限
文件权限中的错误可能导致敏感信息泄露,例如数据库凭据。这类泄露不仅会给遭受攻击的网站带来风险,也可能危及服务器上的其他用户。
服务器级安全
如前所述,用户会与其他 Shared Hosting 用户共享服务器资源。如果管理不当,共享环境可能会带来各种需要纳入考量的安全风险。
DDoS 攻击
共享主机账户容易受到分布式拒绝服务(DDoS)攻击的影响。在这类攻击中,在线系统、服务器或网络会被大量连接请求(互联网流量)淹没。这些攻击通常由机器人网络(botnet)发起,并会阻止普通互联网用户在一段时间内访问网站。
资源限制及其影响
当相邻的主机账户遭受攻击时,该账户会占用更多资源,从而导致其他用户无法使用这些资源。最终结果就是网站变慢或无法访问。
主机提供商可以采取监控措施,例如防火墙和自动流量监控,并在发生 DDoS 事件时采取行动,以防止某个相邻账户遭受攻击时影响到其他用户。
用于防止或减轻同一服务器上攻击影响的措施包括:
高容量路由器
反 DDoS 系统
账户隔离
防火墙
入侵检测与防御系统(IDPS)
流量限制
即使已经采取了安全措施,由于共享主机账户的结构,共享环境中的网站托管仍然会稍微更脆弱一些。
共享 IP 地址安全
在某些情况下,共享主机账户可能包含多个套餐和网站,而它们都共享同一个 IP 地址。这意味着,如果服务器上的这个 IP 地址遭到网络攻击,一整批主机套餐和网站都可能受到影响——即使它们并不是预定目标。
共享主机数据泄露
在共享主机环境中,如果一个网站被攻破,攻击者就可能找到方法访问同一服务器上其他站点的文件或数据库。这意味着,配置不完善的服务器更容易发生数据泄露,从而使其他用户账户遭到未经授权的访问。
服务器上的某个特定网站可能正遭受攻击,例如 DDoS 攻击、SQL 注入或跨站脚本攻击。由此造成的资源中断可能会让攻击者更容易利用服务器上的其他漏洞,这可能意味着多个站点的数据都会受到损害。
共享主机安全自定义
使用共享主机产品时,您无需自行管理服务器安全,但也无法像使用提供 root 访问权限的主机选项那样灵活地进行配置。
主机提供商通常会提供标准安全配置,以控制最重要的安全功能,但这可能无法满足某些用户的特定需求。如果您需要更高的安全设置可配置性,那么选择专用服务器或虚拟机(VPS)主机服务可能会更好。
共享主机安全与其他主机类型对比
共享主机与 VPS 及专用主机对比
使用共享主机时,您可以遵循最佳实践并确保自己面临的风险降到最低。但如果您有更高的安全要求,也许应该选择 VPS 或专用服务器主机。使用这些选项时,您很可能会拥有 root 访问权限,并能够根据自己的偏好管理和配置安全设置。
专用主机的安全优势
专用主机提供的另一项安全优势是完全隔离。共享主机用户可能会受到同一服务器上其他用户带来的风险影响,而主机用户则独享整台服务器,并对自己的安全拥有完全控制权。虚拟专用服务器的所有者也是如此,但由于这种隔离是虚拟的,VPS 用户并不像专用主机用户那样完全独立。
需要记住的是,专用主机和 VPS 主机带来的额外安全自定义能力和控制权,也伴随着额外责任。如果用户不具备自行自定义和管理安全设置的技术能力,他们可能需要聘请 IT 专业人员。
保障共享主机安全的 10 项策略
对于共享主机用户来说,确实有一些需要留意的安全风险,但也有一些最佳实践可以帮助将这些风险降到最低。
1. 定期备份
定期备份网站文件和数据库,可以在发生数据泄露或已安装软件出现问题时防止数据丢失。它还可以让用户通过恢复到先前未受感染的网站状态,更快恢复正常运行。
通常,使用autobackup 服务是个不错的主意,因为手动执行备份很容易被忽视,或者无法做到足够规律。
2. 避免不受信任的来源
在使用任何插件或软件时,务必格外警惕,这样您就能避开不受信任的来源,并将安全风险降到最低。
3. 使用安全密码和 2FA/MFA
请务必仅为您的主机账户、CMS 管理面板以及 FTP/SFTP 账户使用强且唯一的密码。为了增加一层额外安全性,请尽可能启用双因素身份验证(2FA)或多因素身份验证(MFA)。
4. 规范权限、用户角色和访问控制
为避免任何人获得未经授权的访问权限,请设置适当的用户角色和权限,并确保您以安全方式存储并与合作伙伴共享凭据。
限制可访问您的主机账户和网站的人数是一种良好做法。请定期监控访问日志和账户活动,以发现异常或未经授权的行为。
请记得设置正确的文件和文件夹权限,以防止未经授权的访问。这包括文件使用 644,目录使用 755。避免使用 777,因为它会为所有用户授予完整的读取/写入/执行权限——除非您确定确有必要。
5. 使用 Web 应用防火墙(WAF)
WAF 会分析传入的网站流量,在恶意请求到达 Web 应用之前识别并过滤掉它们。这有助于防止多种类型的攻击,例如 SQL 注入、跨站脚本攻击(XSS)和远程文件包含。
WAF 可以阻止已知的恶意 IP 地址以及垃圾信息或 DDoS 攻击来源,防止这些请求影响网站性能。
使用 WAF 过滤并阻止流向您站点的恶意流量。一些主机提供商会将 WAF 作为其服务的一部分提供,或者您也可以使用 Cloudflare 或 Sucuri 等第三方解决方案。
6. 使用 SSL 证书保障网站安全
为了保障网站安全并保护用户数据,SSL 证书是一项必不可少的措施。HTTPS 协议可保护您的网站与访客之间的通信。许多主机提供商(如 Let’s Encrypt)都会为所有网站提供免费的 SSL 证书。
7. 定期更新补丁、CMS 和插件
请始终定期更新您的内容管理系统(CMS)平台、插件和主题,以尽量减少安全漏洞。
确保您的主机提供商将所有服务器软件(如 Apache、PHP 和 MySQL)保持在最新状态。
8. 扫描并监控可疑活动
定期监控可疑活动迹象,以检查安全威胁。cPanel Virus Scanner 已包含在 Spaceship Shared Hosting 套餐中。还有 ImunifyAV 之类的免费监控服务,以及免费的在线扫描工具,例如 Sucuri。
恶意软件扫描工具可检测并清除网站中的恶意软件,许多主机提供商也提供内置恶意软件扫描功能。您还可以为 WordPress 等流行 CMS 平台轻松安装安全插件。
9. 使用安全文件传输协议(SFTP)
为您的文件传输协议(FTP)实施 SFTP,以提高网站文件传输的安全性。FTP 以明文传输数据(包括密码),而 SFTP 会对数据传输进行加密。另一种安全的 FTP 替代方案是安全文件传输协议(FTPS)。
10. 强大的账户隔离
最好选择具备强大用户账户隔离能力的主机提供商,例如 CloudLinux 的 CageFS,以隔离每位用户的环境并防止用户账户相互影响。
额外的安全注意事项
请始终检查您的主机提供商是否遵循合理的安全政策和标准,并采用了 CloudLinux 和 cageFS 等技术。请记住,安全的基本原则始于用户本身,因此请务必实施强有力的安全措施,例如自动备份、SSL 加密,以及自动为服务器软件打补丁和更新。
您可以考虑购买的安全产品包括:
用于恶意软件检测的自动扫描和清理工具
安全外壳(SSH)加密终端访问
针对大流量攻击的防护
WAF
DDoS 防护
CDN(用于减轻 DDoS 攻击的影响)
保持安全无忧
对于个人和各种规模的企业来说,网络安全始终都应是重中之重。作为共享主机客户,您需要留意一些安全问题,但只要做出正确决策并遵循最佳实践,就能将风险控制在可接受范围内。


分享您的想法