宝塔 Redis 安全配置和可用性完整检查步骤 宝塔 Redis 安全配置 可用性完整检查步骤硬件 / 网络 / 系统一一、阿里云 ECS 本机基础检查1. ECS 控制台检查阿里云网页后台实例状态运行中CPU / 内存 / 磁盘使用率是否长期飙高负载高会导致若依接口超时磁盘云盘剩余空间若根分区满会直接无法写入日志、打包项目安全组重中之重只放行必要端口80 (http)、443 (https)、22 (SSH)、3306 (MySQL 建议只内网访问)、宝塔端口默认 8888、Redis 6379 内网绝对不要0.0.0.0/0 开放 3306、6379、8888 全公网宝塔面板端口建议改成非 8888避免批量扫描爆破带宽看出入带宽是否跑满若依图片、文件上传下载耗带宽2. SSH 登录服务器命令行核查Xshell/FinallShell1.查询等待 CPU 去处理的任务队列长度输入uptime一般显示都是这样重点看load average后面三个数字0.26 0.26 0.19左升右降 压力回落左降右升 压力加重具体的分析和延伸知识点可以参考这个阿里云服务器负载状态查询-uptime查询出load average的解释查询等待 CPU 去处理的任务队列长度-CSDN博客2.查询toptop 是 Linux 系统实时资源监视器相当于服务器的「任务管理器」。可以实时查看整机CPU、内存、IO状态以及每一个进程的资源占用是排查若依Java服务卡顿、CPU飙高、内存溢出的核心命令。输入进去后可查看再按q退出。具体的分析和延伸知识点可以参考这个Linux 系统实时资源监视器 top 命令详解进程级实时资源监控-CSDN博客3.df -hdf -h 用于查看服务器所有磁盘分区使用率、剩余空间、挂载位置。磁盘满是生产环境最常见宕机原因项目无法写入日志、数据库无法写入、文件上传失败、服务直接卡死。具体的分析和延伸知识点可以参考这个阿里云服务器-命令3- df -h 和du -sh 命令详解磁盘空间巡检-CSDN博客4.查询top5.查询top6.查询top7.查询top8.查询top9.查询top10.查询top# 一. 系统负载 uptime top # 二. 磁盘占用 df -h # 三. 内存 free -h # 四. 监听端口看有没有异常端口对外开放 netstat -tulnp ss -tulnp # 五. 登录日志排查是否被暴力破解 last /var/log/secure 或者 /var/log/auth.log # 六. 系统版本、防火墙状态 cat /etc/redhat-release systemctl status firewalld二、宝塔面板环境完整配置核查核心打开http://服务器IP:宝塔端口登录面板一软件环境版本 可用性检查1. 已安装环境若依 Java 版必备Nginx用于反向代理、静态资源、域名绑定MySQL 5.7 / 8.0看你项目用哪个Redis必须若依缓存、登录会话依赖JDK 1.8强烈推荐兼容性最好Maven打包用PM2前端 vue 打包后部署逐个点进去验证MySQL设置 root 强密码删除空账号不允许公网访问Redis设置密码关闭外网访问只 127.0.0.1 / 内网 IP 访问JDKjava -version面板终端执行确认版本2. 网站站点配置检查若依前后端分离后端 Java 服务两种部署方式核对宝塔 Java 项目管理器部署推荐启动命令、JVM 参数是否合理-Xms512m -Xmx1024m日志输出路径、是否自动滚动开机自启是否勾选测试重启停止→启动→查看日志有无报错Jar 包用 shell 后台启动 nohup进入项目目录看启动脚本检查是否宕机自重启前端 Vue 站点Nginx 站点根目录指向 dist 打包文件夹伪静态选择Vue history模式规则反向代理配置/prod-api/转发到后端 Java 端口如 8080SSL 证书是否配置、强制 HTTPS 跳转3. 数据库专项检查新建独立数据库给若依不要用 root 账号直接连接项目创建专用数据库用户仅授权对应库限制访问 IP备份计划开启每日自动数据库备份保留 7-30 天磁盘备份目录不要放在系统盘建议挂载数据盘4. 文件与 FTP你用到 Pure-FtpdFTP 账号仅给必要人员禁止 root 登录 FTP目录权限网站目录 755文件 644禁止 777 高危权限检查是否有陌生上传目录、可执行脚本二宝塔基础设置核查面板账号密码高强度密码开启两步验证面板端口修改安全→面板设置改掉默认 8888绑定登录 IP只允许你的办公 IP 登录面板阿里云安全组再叠加一层禁用面板外网数据库管理定时任务检查有无陌生定时脚本挖矿、木马常用三、若依项目本身配置与运行校验上传代码前必看1. 配置文件敏感信息检查上传前自查application.yml / application-dev.yml / application-prod.yml✅ 生产环境关闭 swagger、druid 监控页面✅ 数据库地址、账号密码、Redis 密码不硬编码可放宝塔环境变量✅ 密钥ruoyi.token.secret不要用默认值✅ 文件上传路径配置为服务器合法路径限制上传后缀禁止 php/sh/jsp✅ 关闭 SQL 打印日志避免泄露表结构2. 打包 部署校验后端mvn clean package -Dmaven.test.skiptrue正常打出 jar前端npm run build:prod正常生成 dist上传后权限jar 包不要 777nginx 静态资源权限正常启动后访问测试后端接口文档地址能否正常打开生产建议关闭前端登录、菜单、文件上传、导出全部测一遍日志查看有没有频繁报错、数据库连接池耗尽、Redis 连接失败3. 上传代码注意避坑不要上传.git、node_modules、本地配置文件、.env 本地密钥文件前后端分开上传前端丢 Nginx 站点后端用 Java 项目管理器部署覆盖前先备份旧 jar 包、旧 dist 目录回滚方案准备好四、宝塔 阿里云双层安全加固最重要第一层阿里云 ECS 安全组只开放最小必要端口示例22 SSH仅限自己 IP80、443 全站访问自定义宝塔端口仅限自己 IP3306、6379、8080 后端端口全部不公开放通内网 / Nginx 转发访问第二层宝塔防火墙软件防火墙开启防火墙只放行上面端口拦截高频异常访问、单 IP 大量请求封禁海外 IP国内业务直接封禁第三层宝塔安全插件一键加固安装宝塔防火墙、网站防篡改、恶意文件扫描定期全盘扫描木马、webshellNginx 开启防盗链、禁止目录浏览、限制请求频率MySQL开启慢日志禁止远程 root 登录Redis设密码 仅本地访问禁用危险命令keys、flushall第四层系统账号与入侵防范服务器 SSH 禁用密码登录改用密钥登录修改 SSH 默认 22 端口可选宝塔定期更新系统补丁、宝塔面板本身、所有环境软件关闭服务器不必要开机自启服务五、极简快速自检执行步骤你现在立刻能做阿里云后台看 ECS 负载→核对安全组端口SSH 登录服务器df -h 看磁盘、top 看负载登录宝塔检查 MySQL/Redis 密码与外网访问权限查看现有网站、Java 项目是否正常运行查看定时任务、防火墙规则检查若依配置文件敏感内容清理本地多余文件再上传上传部署后启动查看运行日志测试全功能宝塔执行一次病毒木马全盘扫描六、常见坑提前规避Redis 无密码公网暴露 → 极易被挖矿植入MySQL 3306 全公网开放 → 数据库被拖库删库宝塔 8888 默认端口 弱密码 → 面板被入侵篡改网站若依生产开 swagger、默认密钥 → 接口被遍历攻击磁盘占满导致项目宕机、数据库锁死一、先做安全加固必须操作步骤 1进入 Redis 设置页面保持当前页面左侧菜单【数据库】→顶部标签【Redis】点击页面上方Redis 8.0.5 右边的绿色播放按钮下拉框→ 选择设置步骤 2设置访问密码强密码保存好在配置页找到Requirepass 访问密码输入复杂度高的密码复制保存下来后面登录要用找到Bind 绑定 IP 地址把默认0.0.0.0修改为127.0.0.1作用只允许服务器本地程序访问 Redis彻底杜绝外网扫描爆破 Redis 漏洞步骤 3保存配置并重启 Redis拉到页面底部点击保存回到 Redis 首页点版本右侧下拉箭头 →重启等待服务重启完成、状态显示正常二、终端命令行检查 Redis 是否可用验证最终是否生效1. 登录服务器终端宝塔左侧【终端】工具2. 执行连接测试命令把命令里密码替换成刚才设置的真实密码redis-cli -a 密码验证成功标志直接进入127.0.0.1:6379命令行提示符无报错输入ping返回PONG代表 Redis 服务完全正常127.0.0.1:6379 ping PONG补充两个校验命令可选查看当前密码是否生效config get requirepass查看绑定地址是否为本地config get bind三、额外兜底检查避坑端口放行宝塔【安全】→防火墙确认6379 端口没有放行因为已经绑定 127.0.0.1放不放行外网都无法访问若依项目配置同步 Java 若依项目application.yml里 Redis 密码、host 要改成127.0.0.1和新密码否则项目连不上缓存测试外网连接验证封禁效果本地电脑用 Redis 工具填服务器公网 IP6379会直接连接超时说明外网拦截生效四、配置文件安全项详解1. 已正确配置的安全加固网络绑定 IPbind 127.0.0.1只允许本地回环地址访问彻底禁止公网 / 其他服务器直连 Redis这一步已经做到位。保护模式开启protected-mode yes在无密码、多网卡绑定场景下二次拦截外网访问双重保险。后台守护进程运行daemonize yesRedis 后台常驻运行宝塔管理正常。端口默认 6379port 6379只要宝塔防火墙不放开 6379 端口外网无法探测。2. 必须补充修改的核心项当前缺失1设置访问密码最重要找到这一行# requirepass foobared取消注释替换为高强度密码字母 数字 符号长度≥16 位示例requirepass MiaoMiaoRedis2025#Server警告Redis 跑在高性能服务器上暴力破解速度极快弱密码等于没加。2高危命令重命名生产环境推荐在requirepass下方添加防止入侵后通过 CONFIG/FLUSHALL 删库、改配置# 重命名CONFIG为随机字符串彻底隐藏 rename-command CONFIG 4re986qj9k9pb8qMiao4ghvui4vy8975pnq83 # 直接禁用清空所有库命令 rename-command FLUSHALL # 直接禁用清空单个库命令 rename-command FLUSHDB 3内存策略优化若依项目必改当前默认# maxmemory bytes # maxmemory-policy noeviction修改为限制内存 淘汰策略避免 Redis 占满服务器内存宕机# 限制最大使用内存根据服务器配置调整2G机器设1g4G设2g maxmemory 1gb # 优先淘汰带过期时间的LRU最少使用key最适合缓存业务 maxmemory-policy volatile-lru4AOF 持久化开启数据防丢失当前appendonly no断电会丢失最近写入数据改为appendonly yes appendfsync everysecRDB 快照保留即可AOF 做增量持久化双保险。二、修改后生效操作步骤宝塔面板保存这份redis.conf文件回到宝塔 → 数据库 → Redis → 点击Redis 8.0.5下拉箭头 →重启等待状态变为【正常】三、逐项校验检查命令宝塔终端执行1. 带密码登录验证redis-cli -a 你设置的密码进入127.0.0.1:6379提示符代表连通正常。2. 检查绑定地址是否为本地CONFIG GET bind # 返回结果应为 127.0.0.13. 检查密码是否生效CONFIG GET requirepass # 返回你设置的密码串4. 连通性健康检查PING # 返回 PONG 代表服务运行正常5. 测试高危命令是否被禁用 / 改名redis# 直接输入CONFIG会报错证明重命名生效 CONFIG GET bind6. 外网阻断验证可选在自己本地电脑 Redis 客户端填写服务器公网 IP:6379直接连接超时代表外网访问彻底拦截成功。四、若依项目 yml 配套修改否则项目连不上 Redisspring: redis: host: 127.0.0.1 port: 6379 password: MiaoMiaoRedis2025#Server # 和配置文件一致 database: 0五、最终安全总结清单可直接归档✅ bind 绑定 127.0.0.1禁止外网 TCP 访问✅ protected-mode 保护模式开启✅ 设置强访问密码 requirepass✅ FLUSHALL/FLUSHDB 禁用、CONFIG 命令重命名✅ 内存上限限制 合理淘汰策略✅ AOF 持久化开启防止数据丢失✅ 防火墙关闭 6379 端口外网放行✅ 重启服务后 cli 密码登录验证通过

相关新闻

最新新闻

Unlock-Music 免费开源教程:3 步在浏览器本地完成加密音乐解密

Unlock-Music 免费开源教程:3 步在浏览器本地完成加密音乐解密

Unlock-Music 免费开源教程:3 步在浏览器本地完成加密音乐解密 【免费下载链接】unlock-music 在浏览器中解锁加密的音乐文件。原仓库: 1. https://github.com/unlock-music/unlock-music ;2. https://git.unlock-music.dev/um/web 项目地址…

2026/8/15 14:07:51
一步步搞定黑苹果音频修复:从无声到有声的完整补丁实操指南

一步步搞定黑苹果音频修复:从无声到有声的完整补丁实操指南

一步步搞定黑苹果音频修复:从无声到有声的完整补丁实操指南 【免费下载链接】Hackintool The Swiss army knife of vanilla Hackintoshing 项目地址: https://gitcode.com/gh_mirrors/ha/Hackintool 刚把黑苹果装好,开机动画丝滑流畅,…

2026/8/15 14:07:51
yolov8加入CBAM模块,出现通道不符合的情况:RuntimeError: Given groups=1, weight of size [256, 256, 1, 1], exp...如何解决?

yolov8加入CBAM模块,出现通道不符合的情况:RuntimeError: Given groups=1, weight of size [256, 256, 1, 1], exp...如何解决?

🏆本文收录于 《全栈 Bug 调优(实战版)》 专栏。专栏聚焦真实项目中的各类疑难 Bug,从成因剖析 → 排查路径 → 解决方案 → 预防优化全链路拆解,形成一套可复用、可沉淀的实战知识体系。无论你是初入职场的开发者&…

2026/8/15 14:07:51
为五百首老歌补齐歌词后,我总结了163MusicLyrics从入门到玩转的完整玩法

为五百首老歌补齐歌词后,我总结了163MusicLyrics从入门到玩转的完整玩法

为五百首老歌补齐歌词后,我总结了163MusicLyrics从入门到玩转的完整玩法 【免费下载链接】163MusicLyrics 云音乐歌词获取处理工具【网易云、QQ音乐】 项目地址: https://gitcode.com/GitHub_Trending/16/163MusicLyrics 去年冬天整理本地音乐库时&#xff0…

2026/8/15 14:07:51
HS2-HF Patch:十分钟装好的 HoneySelect2 汉化去和谐一键整合补丁

HS2-HF Patch:十分钟装好的 HoneySelect2 汉化去和谐一键整合补丁

HS2-HF Patch:十分钟装好的 HoneySelect2 汉化去和谐一键整合补丁 【免费下载链接】HS2-HF_Patch Automatically translate, uncensor and update HoneySelect2! 项目地址: https://gitcode.com/gh_mirrors/hs/HS2-HF_Patch 周末晚上,阿哲终于装好…

2026/8/15 14:07:50
Word学术论文排版全攻略:三线表、页眉页脚与自动目录精解

Word学术论文排版全攻略:三线表、页眉页脚与自动目录精解

1. 从“凑合”到“规范”:为什么你的论文格式总被导师打回来?又到了毕业季,或者项目结题、期刊投稿的deadline,你是不是也经历过这样的场景:熬了几个通宵,内容终于搞定,结果导师或编辑一句“格式…

2026/8/15 14:02:50