@zoand
2019-05-19T15:04:19.000000Z
字数 2105
阅读 2265
web
linux
nginx
以下三种设置方法均需要PHP版本为5.3或者以上。
方法1)在Nginx配置文件中加入
fastcgi_param PHP_VALUE "open_basedir=$document_root:/tmp/:/proc/";
通常nginx的站点配置文件里用了include fastcgi.conf;,这样的,把这行加在fastcgi.conf里就OK了。
如果某个站点需要单独设置额外的目录,把上面的代码写在include fastcgi.conf;这行下面就OK了,会把fastcgi.conf中的设置覆盖掉。
这种方式的设置需要重启nginx后生效。
方法2)在php.ini中加入:
[HOST=www.server110.com]
open_basedir=/home/www/www.server110.com:/tmp/:/proc/
[PATH=/home/www/www.server110.com]
open_basedir=/home/www/www.server110.com:/tmp/:/proc/
这种方式的设置需要重启php-fpm后生效。
方法3)在网站根目录下创建.user.ini并写入:
open_basedir=/home/www/www.server110.com:/tmp/:/proc/
这种方式不需要重启nginx或php-fpm服务。安全起见应当取消掉.user.ini文件的写权限。
关于.user.ini文件的详细说明:
http://php.net/manual/zh/configuration.file.per-user.php
设置open_basedir的同时最好禁止下执行命令的函数,比如:
shell_exec('ls /etc')仍然查看到/etc目录的文件列表
shell_exec('cat /etc/passwd')仍可查看到/etc/passwd文件的内容
建议禁止的函数如下:
disable_functions = pcntl_alarm, pcntl_fork, pcntl_waitpid, pcntl_wait, pcntl_wifexited, pcntl_wifstopped, pcntl_wifsignaled, pcntl_wexitstatus, pcntl_wtermsig, pcntl_wstopsig, pcntl_signal, pcntl_signal_dispatch, pcntl_get_last_error, pcntl_strerror, pcntl_sigprocmask, pcntl_sigwaitinfo, pcntl_sigtimedwait, pcntl_exec, pcntl_getpriority, pcntl_setpriority, eval, popen, passthru, exec, system, shell_exec, proc_open, proc_get_status, chroot, chgrp, chown, ini_alter, ini_restore, dl, pfsockopen, openlog, syslog, readlink, symlink, popepassthru, stream_socket_server, fsocket, chdir
文件权限被锁定,执行以下命令来解除锁定:
chattr -i /home/wwwroot/baidu.com/.user.ini
然后再用rm -rf
命令或者FTP删除就OK了。
文件可以修改
chattr -i .user.ini
文件不能修改
chattr +i .user.ini
chattr
主要提高文件的安全性。
thinkphp5版本统一把index.php入口放到了
public
子目录中,而lnmp环境中设置有严格的防跨站限权,导致 web 部署到public
目录不成功。
/usr/local/nginx/conf/fastcgi.conf
文件中找到这行:
fastcgi_param PHP_ADMIN_VALUE "open_basedir=$document_root/:/tmp/:/proc/";
在下面增加一行:
fastcgi_param PHP_ADMIN_VALUE $basedir if_not_empty;
/usr/local/nginx/conf/vhost/xxx.com.conf
文件,找到下面这行:
include enable-php-pathinfo.conf;
在这一行上面增加一行:
#设置二级目录访问root目录权限
set $basedir "open_basedir=/home/wwwroot/xxx.com:/tmp/:/proc/";
第三步
重启 nginx
: lnmp nginx restart