宝塔面板安装完成后,第一步要做的不是建站,而是花10分钟完成端口修改、禁用root登录、配置防火墙和开启面板SSL这四件安全基础事,顺序对了,后面能少操很多心。
很多朋友习惯装完宝塔就直接上传源码开始建站,等到网站被挂马或者被爆破登录了才回头补安全课,宝塔面板的初始安全设置步骤并不复杂,跟着操作一遍,十分钟内就能完成,这篇文章把流程拆开讲清楚,每一步都给出具体操作路径,照着做就行。
宝塔面板初始安全设置步骤:先改端口和密码
宝塔面板默认的8888端口和随机生成的面板密码,说实话,防御力有限,公网上的扫描工具基本都会优先探测这个端口,业内专家指出,大部分面板被入侵的案例,都出在默认端口和弱口令这两个环节上。
修改面板端口
在浏览器登录宝塔面板,左侧菜单找到安全,顶部有个面板端口的输入框,直接改成五位数以上的高位端口,比如28888、36666这种,改完点保存,面板会提示需要重启,确认后浏览器访问地址就变成 http://服务器IP:新端口 了。
这里有个小细节:改完端口后,如果发现打不开面板,大概率是服务器厂商的安全组策略里没放行新端口,比如简米云、酷番云的轻量服务器控制台,都需要单独配置。
重置面板安全入口
宝塔面板默认的登录URL后缀是一串随机字符,但很多人在安装时会图省事直接跳过这个配置,导致入口暴露,路径是面板设置 → 安全设置 → 安全入口,把默认的入口修改成一串只有自己知道的英文加数字组合,长度不少于12位。
设置复杂面板密码
这个不用多解释,但建议别用生日、手机号这种组合,密码最好包含大小写字母、数字和特殊符号,长度不低于16位,顺手在面板设置里打开登录二次验证,用手机上的验证器App绑定一下,这一步能挡住绝大多数暴力破解。
宝塔面板防火墙设置:把端口和IP都管起来
面板自带的防火墙功能其实已经够用,关键看你会不会用,重点不是把所有端口都封死,而是只放行必要的端口,同时把SSH和面板的访问IP限定死。
放行必要端口,关闭不用的端口
在安全 → 系统防火墙

里,能看到当前放行的端口列表,只保留这几个核心端口即可:
- 22(SSH端口,如果改了SSH端口就填新端口)
- 新面板端口
- 80和443(网站访问端口)
- 数据库端口,比如3306,但仅限本地访问
其他用不到的端口,比如21(FTP)、888(宝塔旧版面板端口)、6379(Redis默认端口),全部删掉放行规则,很多入侵事件就是通过Redis未授权访问和FTP弱口令进来的。
限制面板和SSH的访问IP
这个功能特别实用,路径是安全 → 系统防火墙 → 添加IP规则,如果你的办公IP是固定的,比如公司宽带或者家里宽带,把IP添加到仅允许这些IP访问的名单里,效果立竿见影。
IP不是固定的也没关系,把面板的访问IP限制在你自己常用的几个IP段,同时给SSH也加上IP限制,操作路径是安全 → SSH管理 → 访问限制,同样的思路,只允许指定IP连接。
SSH安全加固:宝塔面板SSH安全配置详解
SSH是服务器最直接的入口,攻击者拿到root权限就等于拿下整台机器,宝塔面板的SSH管理功能把大部分操作都图形化了,省去手动改配置文件的麻烦。
修改SSH默认端口
在安全 → SSH管理里,把22端口改成别的端口,比如22999,修改后记得在防火墙放行新端口,同时关掉22端口的放行规则,这一步做完,针对22端口的扫描和爆破请求基本就断了。
禁用root直接登录
这是相当关键的一步,在安全 → SSH管理 → 高级设置里,找到禁止root用户通过密码登录,把这个选项打开,然后再创建一个普通用户用于日常登录,需要用root权限时通过 sudo 命令切换。
具体创建用户的命令是:
useradd -m -G wheel 你的用户名 passwd 你的用户名
创建完普通用户后,先用普通用户身份SSH登录测试一下,确认能正常连接后,再去禁用root登录,顺序千万别反了,不然把自己锁在门外,只能去服务器厂商的控制台用VNC紧急修复。
设置SSH密钥登录
密钥登录比密码登录安全得多,密码可以被暴力猜解,密钥几乎不可能被破解,在安全 → SSH管理 → 密钥管理里,点击生成密钥,把私钥下载保存到本地电脑,公钥自动安装到服务器上。

生成后测试密钥登录能正常连接了,再去高级设置里把密码登录关掉,这样即使密码泄露,攻击者也没法直接登录。
文件与目录权限收紧
宝塔面板默认的网站目录权限通常比较宽松,运行用户是www,目录权限是755,文件权限是644,这在单用户场景下问题不大,但如果同一个服务器跑多个网站,就需要格外注意权限隔离。
网站目录权限调整
在文件管理器中,找到网站根目录,/www/wwwroot/你的网站,右键选择权限,目录权限改为755,文件权限改为644,所有者设为www,这些是宝塔的推荐值,常规建站场景下按这个设置不会出大问题。
敏感文件保护
在网站 → 你的站点 → 配置文件里,可以添加一些禁用规则,比如禁止访问 .env、.git、.svn 这类包含敏感信息的文件,具体配置代码在nginx配置文件的server段里加:
location ~ \.(env|git|svn) {
deny all;
}
这个规则对大多数PHP和Node项目都适用,加上之后可以减少一类常见的源码泄露风险。
默认文件清理
宝塔安装完成后,/www/wwwroot 下会有一个 default 目录,里面是默认页面,这个目录建议直接删除或改名,因为默认页面在扫描工具面前等于一个信号,说明服务器上可能没有认真配置过安全措施。
数据库安全加固
数据库是网站最核心的资产,一旦泄露,整个网站的数据就没了,宝塔面板默认的数据库管理功能还算方便,但安全选项需要自己手动开。
限制数据库远程连接
除非你有明确的远程连接需求,否则数据库只允许本机访问,在数据库 → 数据库列表 → 修改里,把访问权限改成本地服务器,如果确实需要远程连接,比如用本地Navicat管理数据库,建议只放行自己办公IP的访问。
设置数据库密码强度
数据库密码和面板密码一个级别,用随机生成的复杂密码,长度不低于20位,宝塔面板自带密码生成器,直接用就行,不用自己费劲想。
面板SSL与定时备份
面板本身的传输加密和定期备份,这两件事看着不起眼,真出问题时能救命。

开启面板SSL证书
在面板设置 → 安全设置里,打开面板SSL开关,选择自签名证书即可,如果面板绑定了自己的域名,用Let's Encrypt签发免费证书更合适,开启后,面板访问地址会变成 https:// 开头,数据在传输过程中就是加密的。
设置自动备份
在计划任务里新建任务,任务类型选择备份数据库或备份网站,备份到服务器本地或简米云OSS、酷番云COS,备份频率建议每天一次,保留最近3份,同时测试一下备份恢复流程,别等到数据丢了才发现备份是坏的。
常见问题解答
宝塔面板安全设置和宝塔面板防火墙设置有什么区别?
宝塔面板安全设置是全局入口,包含面板端口、面板密码、SSH配置等基础安全选项,宝塔面板防火墙设置则专注于网络层面的访问控制,管理端口放行和IP拦截,两者属于不同层级,但都需要配置,常规顺序是:先改面板端口和密码,再配置防火墙规则,最后做SSH加固,这个顺序能保证每步操作后你仍然能正常访问服务器。
修改面板端口后打不开面板怎么办?
先确认新端口是否已在服务器厂商的安全组策略中放行,比如简米云在ECS控制台的安全组规则里添加,酷番云在轻量应用服务器防火墙里添加,确认无误后,再检查宝塔面板防火墙是否也放行了新端口,两者都放行后,通过 http://服务器IP:新端口 访问即可。
宝塔面板的SSH密钥登录怎么开启?
在安全 → SSH管理 → 密钥管理中生成密钥对,下载私钥到本地,然后在高级设置中启用密钥登录,并测试密钥认证方式是否生效,确认能正常登录后,再关闭密码登录,注意私钥文件要妥善保管,一旦丢失只能通过服务器厂商的控制台重置。
安全设置这件事,从来没有一劳永逸的说法,上面这些步骤做完,服务器的基础安全水平已经超过相当一部分同行了,后续还需要定期更新宝塔面板版本、留意系统安全更新,这些同样重要,从装好面板那天起,就把这些习惯刻在操作流程里,比等出了问题再补救要省心得多。