宝鸡管网站的IT同胞们你们有没有做过这种噩梦——早上来上班发现网站打不开了一查被黑了首页被篡改数据库也被删了?如果你没有好的备份方案这个时候真的会绝望。我今天不讲那些高大上的安全理论就讲最实用的备份和恢复策略。

网站被攻击的常见形式

宝鸡本地中小企业遇到的攻击通常是这几种。第一种是SQL注入——通过表单输入恶意代码窃取或破坏数据库。第二种是挂马——在你的网页里植入恶意脚本访问你网站的用户可能会中毒。第三种是勒索病毒——加密你的数据库然后要求你付赎金才能解锁。第四种是DDoS攻击——大量虚假请求把你的服务器搞瘫痪。

中国钛谷有家企业去年就中了勒索病毒。对方要求付两个比特币(当时约合十万人民币)才给解密密钥。幸好他们有三天前的完整备份——直接把备份恢复过来只丢失了三天的数据。虽然也有损失但至少不用交赎金也不用从头开始。老板后来跟我说那个备份救了他十万块钱这话一点都不夸张。

备份应该怎么做才算靠谱

三个关键原则。第一是3-2-1法则——至少保留3份副本存在2种不同的介质上其中1份放在异地(比如云端)。第二是自动化——不要靠人手工备份人会忘机器不会。设置定时任务每天自动备份。第三是要定期验证备份可恢复——备份了但恢复不了等于没备份每个月至少做一次恢复测试。

宝鸡高新区有一家做电商的企业备份做得非常好。他们每天凌晨三点自动全量备份到阿里云OSS同时每周做一个异地备份到另一家云服务商。上个月他们的服务器硬盘突然损坏。用了不到两个小时就从云端恢复了全部数据业务基本没有中断。客户甚至都没察觉到出了问题。

除了备份还要做什么防护

备份是最终一道防线但最好的情况是不被攻破。基础防护包括:及时更新系统和插件补丁(很多攻击利用的是已知漏洞)、使用强密码且定期更换、开启WAF(Web应用防火墙)、限制管理后台的访问IP、开启登录失败锁定机制。这些事情做了不能保证100%安全但能挡住90%以上的低级别攻击。

经二路有家做餐饮的企业网站之前经常被入侵。后来找专业公司做了安全加固——装了WAF改了后台路径加强了密码策略。从此之后再也没被黑过。每年的安全维护费才一千五比被黑一次造成的损失小太多了

总结

总结:宝鸡网站管理员保障网站安全,备份是最重要也是成本最低的保险措施——按照3-2-1原则做好自动备份并且定期做恢复测试。你要也负责管网站建议今天就检查一下你们最近的备份是什么时候做的以及能不能正常恢复。这两件事不做其他的都是空谈。