linux(centos)+nginx/apache+mysql+php-fpm环境搭建_陈同学xxmm的博客-程序员信息网

技术标签: nginx  web  web服务器  php  mysql  centos  

linux+nginx/apache+mysql+php环境搭建

参考链接:

https://blog.csdn.net/wangliqiang1014/article/details/82906234

一、安装centos

http://mirrors.aliyun.com/centos/7/isos/x86_64/

阿里云镜像网站上下载centos 7的iso镜像。

https://mp.weixin.qq.com/s/1h8B20bu1y-xCpVbSdoabw

在vmware中使用该教程安装centos 7,此过程不赘述。

二、安装nginx

直接使用命令行进行安装:

yum install nginx

在这里插入图片描述

或者下载nginx的安装包进行安装

存在没有安全软件包的问题,此时可以选择下载软件包进行安装

tar xzvf nginx.tar.gz

./configure –prefix=xxxx

make & make install

此次安装使用EPEL包的仓库源:

yum -y install epel-release

在这里插入图片描述

查看nginx版本信息,检查是否安装成功:

nginx -v

在这里插入图片描述

nginx默认目录:

网站目录:/usr/share/nginx/html

全局的配置文件为:/etc/nginx/nginx.conf

默认的配置文件为: /etc/nginx/conf.d/default.conf

日志文件目录为:/var/log/nginx/

三、安装php-fpm

添加仓库,提供php 7系列包,使用webtatic

rpm -Uvh https://mirror.webtatic.com/yum/el7/webtatic-release.rpm

然后安装php7-fpm及其扩展,网速比较慢,安装比较久。

yum -y install php71w-fpm php71w-cli php71w-gd php71w-mcrypt php71w-mysql php71w-pdo php71w-xml php71w-pear php71w-mbstring php71w-json php71w-pecl-apcu php71w-pecl-apcu-devel

在这里插入图片描述

配置php7-fpm:

user和group都改为nginx

vim /etc/php-fpm.d/www.conf

在这里插入图片描述

server{}中添加代码:nginx与php通信方式是fastcgi,php-fpm提供了对fastcgi进程管理的工具

#pass the php scripts to fastcgi server listening on 127.0.0.1:9000

 location ~ \.php$ {

        fastcgi_pass 127.0.0.1:9000;

        fastcgi_index index.php;

        fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;

        include fastcgi_params;

    }

重启nginx并开机自启php-fpm:

service nginx restart

systemctl start php-fpm

systemctl enable php-fpm

测试是否安装成功:

在这里插入图片描述

四、安装mysql

#下载源安装包
wget http://repo.mysql.com/mysql-community-release-el7-5.noarch.rpm 
rpm -ivh mysql-community-release-el7-5.noarch.rpm

yum install mysql-server

在这里插入图片描述

修改密码:

Service mysqld start

chown -R root:root /var/lib/mysql

mysql -u root

use mysql;

update user set password=password("root") where user='root';

flush privileges;

再次进入:

mysql -u root -p

输入密码:root

安装过程完毕!

目录下/usr/share/nginx/html测试php连接mysql:

<?php 

$link=mysqli_connect('localhost','root','root'); 

if(!$link) echo "fail"; 

else echo "success"; 

mysqli_close($link); 

?>

成功输出success !
在这里插入图片描述

启动命令行:

service start nginx
service start mysql
mysql -u root -p 
service start php-fpm

五、apache服务器

yum install httpd -y								##apache软件 
yum install httpd-manual							##apache的手册 
systemctl start httpd  
systemctl enable httpd  
firewall-cmd --list-all								##列出火墙信息 
firewall-cmd --permanent --add-service=http			##永久允许http 
firewall-cmd --reload								##火墙从新加载策略 
/var/www/html										##apache的/目录,默认发布目录 
/var/www/html/index.html							##apache的默认发布文件 
vim /var/www/html/index.html						##写默认发布文件内容 
<h1> hello world </h1>

主配置文件,进行端口修改,先修改为已有端口,因为nginx默认使用80端口,为避免争用 。例如:8080

vim /etc/httpd/conf/httpd.conf
Listen 8080		##修改默认端口为8080(第42行)
firewall-cmd --permanent --add-port=8080/tcp  ##需要火墙允许端口,否则无法访问
firewall-cmd --reload 
systemctl restart httpd 

六、安装过程中存在的问题

安装apache服务器之后,mysql显示启动有问题。

[ERROR 2002 (HY000): Can't connect to local MySQL server through socket '/var/lib/mysql/mysql.sock' (111)]

查找很多解决方案都没有成功。参考链接:

https://blog.csdn.net/Homewm/article/details/81628116

最后彻底删除mysql,重装才成功。彻底删除命令如下:

yum remove mysql mysql-server mysql-libs mysql-server
find / -name mysql #将找到的相关东西delete掉
rpm -qa|grep mysql #查询出来的东东yum remove掉)

whereis mysql
#清空相关mysql的所有目录以及文件
rm -rf /usr/lib/mysql
rm -rf /usr/share/mysql

七、加固nginx服务器

参考链接:

https://cloud.tencent.com/developer/article/1182380

https://support.huawei.com/enterprise/zh/doc/EDOC1100041554/c65a8145

其中第二个链接十分详细,可仔细阅读并实践。里面还有Mysql的加固。

1)用于运行nginx的用户必须是一个没有系统特权(非root)的用户。

在nginx主配置文件nginx.conf使用命令user来指定nginx执行用户。

user nginx;

2)定制nginx出错信息

默认我们访问不存在的页面时,报错页面上会有nginx的版本信息,这会向黑客提供信息,以方便查找当前版本的漏洞,加以利用。

在服务器上尝试访问不存在的页面,没有显示服务器版本信息。

若没有定制出错信息,则需要在http服务器中配置指令

server_tokens off;

3)禁止浏览目录

如果访问nginx下的一个web应用,如果输入是一个目录名,而且该目录下没有一个默认访问文件,那么nginx会将该目录下的所有文件列出来,这种敏感信息泄露是严格禁止的。

在server服务器中配置指令

location / {
autoindex off;
)

4)禁用不必要的http方法:DELETE、PUT、TRACE、OPTIONS等

默认http方法包括GET、HEAD、POST、PUT、DELETE、OPTIONS等方法。在这些方法中,虽然PUT、DELETE方法很少被使用到,但可能被利用来进行攻击。对于web服务来讲标准的请求只使用GET,POST和HEAD,其它方法不使用的需要禁止掉。

或者在nginx.conf针对某一个http方法禁止,根据业务需求。

http{
if ($request_method = PUT ) {
return 403;}
}

5)禁止nginx重定向至监听端口

如果请求发生重定向,nginx默认的情况下,是会在重定向的URL后自动添加nginx当前站点监听的端口。这样明显会对服务器造成很大的威胁,后端的端口暴露出来,就可能会被人直接对这个端口进行诸如CC类攻击。在配置文件nginx.conf中的http段、或server段或location段增加禁止指令,建议在http段添加,如下所示:

http{
port_in_redirect off;
}

6)限制允许访问的IP

nginx允许限制某些IP地址的客户端访问,限制IP访问可以保护nginx避免DDOS攻击。规则按照顺序依次检测,直到匹配到第一条规则。在这个例子里,IPv4的网络中只有10.1.1.0/16和192.168.1.0/24允许访问,但192.168.1.1除外,对于IPv6的网络,只有2001:0db8::/32允许访问。

location/ {
deny192.168.1.1;
allow 192.168.1.0/24;
allow 10.1.1.0/16;
allow 2001:0db8::/32;
denyall;
}

7)限制http请求的消息主体和消息头的大小

此指令给了服务器管理员更大的可控性,以控制客户端不正常的请求行为,自定义缓存以限制缓冲区溢出攻击。在配置文件nginx.conf调整请求头和请求体的缓冲区大小:

http{
    ... ...
    server{
    ... ...
        client_header_buffer_size  1k;
        large_client_header_buffers  4  8k;
        client_body_buffer_size  16k;
        client_max_body_size  50g;
        ... ...
    } 
}

8)配置nginx的网络超时时间

配置nginx的超时时间,提高服务器的性能,降低客户端的等待时间。同时,在受到DOS攻击时,可以起到缓解作用。特殊情况下,请根据具体性能需求进行调优。在配置文件nginx.conf中的http段配置超时,单位秒(s):

http {
    ... ...
    client_body_timeout   10;
    client_header_timeout  10;
    keepalive_timeout  5  30;
    send_timeout          1000;
    ... ...
}

9)隐藏X-Powered-By HTTP头

X-Powered-By表示网站是用什么技术开发的,它会泄漏开发语言、版本号和框架等信息,有安全隐患,需要隐藏掉。可采用以下措施:在nginx.conf使用指令proxy_hide_header指令隐藏它。

http {
    ... ...
    proxy_hide_header     X-Powered-By;
    ... ...
}

10)nginx根目录只能由nginx运行用户修改,nginx根目录的所有父级目录的修改权限不能赋予除nginx运行用户的其他普通用户。

不仅文件本身,nginx根目录必须只能由属主来改写,nginx根目录的所有父级目录的修改权限不能赋予除nginx运行用户的其他普通用户。如果nginx根目录的某一父级目录的修改权限可以被其它普通用户拥有,那这个用户就可以删除这个父级目录下面原来的目录或文件然后新建同名的目录或文件,达到对目录下所有文件进行篡改控制的目的。

如果要配置nginx根目录为/etc/nginx,首先要确认/etc/nginx目录只能由nginx运行用户修改,其他用户不能具备这些目录的修改权限。

chown -R nginx:robogrp /etc/nginx
chmod -R 600 /etc/conf/*

11)日志文件属主只能是nginx运行用户,且只允许属主可读写

nginx日志文件包括错误日志和访问日志。两类日志必须都只允许其属主(nginx运行用户)可读写,如果日志文件本身对非属主用户是可写的,别人就可能伪造日志。如果nginx运行用户为nginx,日志目录为:/var/log/nginx/,执行下列命令:

chown nginx:robogrp /var/log/nginx/error.log 
chmod 640 /var/log/nginx/error.log 
chown nginx:robogrp /var/log/nginx/access.log 
chmod 640 /var/log/nginx/access.log

12)禁用SSI功能

SSI指令可以用于执行JVM外部的程序,防止出现SSI注入等安全问题,所以禁止使用SSI功能。

nginx默认是关闭SSI功能,如果在配置文件nginx.conf的http段、server段或location段出现ssi on,务必设置为

ssi off;

13)开启nginx的日志功能:正常的访问日志和错误请求日志

这些日志可以提供异常访问的线索。nginx可以记录所有的访问请求,同样,异常的请求也会记录。日志文件可以记录系统发生的重要事件,可以帮助找到安全事件的原因,因此,日志文件要尽可能的包含访问的关键信息,例如访问时间、内容、结果、请求用户的ip、访问的网址等。在配置文件nginx.conf中,在的标签里添加如下内容,在http段声明日志文件:

http {
…
#在目录/var/log/nginx/logs/下配置一个访问日志文件,日志格式按照main来打印,压缩后写入。
access.log /var/log/nginx/access.log main gzip;
…
}

在上文配置信息中的main格式名,用来配置日志基本格式:

http {
…
#main是格式名,日志打印格式可按照此定义,具体可根据实际情况确定。
log_format  main  '$remote_addr - $remote_user [$time_local] "$request"'
'$status $body_bytes_sent "$http_referer" '
' "$http_user_agent" "$http_x_forwarded_for" ';
…
}

14)使用安全的TLS协议

启用SSL功能后需要配置证书和私钥,私钥强制要求设置密码保护,且对私钥文件进行严格的访问控制。必须做到以下两点:

  • 私钥设置严格的访问权限,只允许进程运行用户可以读;
  • 如果要对私钥进行备份或转移,必须设置密码保护。

设置合适的超时时间:设置ssl timeout的原因是避免攻击者建立大量无效链接,或者慢速攻击。

使用安全的加密套件:ssl_ciphers定义了网站使用那些加密套件,nginx的默认设置是HIGH:!aNULL:!MD5;这个值已经是比较安全的。最主要的是ssl_prefer_server_ciphers的设置,开启这个设置可以优先使用服务器定义的加密算法以防止Beast Attacks。

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/qq_42045349/article/details/108572535

智能推荐

这应该是本年度最全Java开发技术学习手册,国内外大厂工程师联合推荐_Java架构师联盟的博客-程序员信息网

最近花了很长的时间去搜罗Java核心技术好文,我把每个Java核心技术的优选文章都整理成了一个又一个的文档。昨天也是终于全部整理好了,今天就把这些东西分享给老铁们,也能为老铁们省去不少麻烦,想学什么技能了,遇到哪方面的问题了 直接打开文档学一学就好了。不多bb了,直接上干货!所有技术好文精选文档都整理到网盘了。文中对应技术点有完整的架构书籍整理部分学习书籍一、Redis技术好文精选整理(共19篇)Redis+Tomcat+Nginx集群实现Session共享 Redis .

敏捷与瀑布_瀑布 敏捷开发价值体现_freedom_824的博客-程序员信息网

0、先来一张导图1、概念简单的说,敏捷开发是一种以人为核心、迭代、循序渐进的开发方法。在敏捷开发中,软件项目的构建被切分成多个子项目,各个子项目的成果都经过测试,具备集成和可运行的特征。换言之,就是把一个大项目分为多个相互联系,但也可独立运行的小项目,并分别完成,在此过程中软件一直处于可使用状态。敏捷最大的特色是迭代式开发。2、优势1、敏捷开发属于增量式开发,对于需求范围不明确,需求变更较多的项目而言,可以很大程度上响应及拥抱变化。2、对于互联网产...

<Halcon>【XLD】算子集合_gen_nurbs_interp_thisiszdy的博客-程序员信息网

Accessget_contour_xld返回 XLD 等高线的坐标。get_lines_xld返回一个 XLD 多边形的数据(以行的形式)。get_parallels_xld返回一个 XLD 并行的数据(以行的形式)。get_polygon_xld返回 XLD 多边形的数据。Creationgen_circle_contour_xld创建相应于圆形或圆弧的 XLD 轮廓。gen_contour_nurbs_xld将 NURBS 曲线转换为 XLD 轮廓。gen_conto

python将\\u转换为\u_Anmous的博客-程序员信息网

真是令人头疼啊,由于传过来的字符串就是\uXXXX,导致python解析成字符串的时候变成了\uXXXX,找了一圈没发现什么好的解决办法,先用json库转换的方式顶一下:def to_chinese(self, unicode_str): x = json.loads('{"s":"%s"}' % unicode_str) return x['s']...

10.16输入一个字符串,内有数字和非数字字符,如: a123x456 17960? 302tab5876 将其中连续的数字作为一个整数,依次存放到一数组num中。..._weixin_30852419的博客-程序员信息网

10.16输入一个字符串,内有数字和非数字字符,如: a123x456 17960? 302tab5876将其中连续的数字作为一个整数,依次存放到一数组num中。例如123放在num[0]中,456放在num[1]中……统计共有多少个整数,并输出这些数。#include &lt;stdio.h&gt;int main(){ voi...

失败后的从容离开,无意之中也许会再次点亮希望之光_weixin_34168700的博客-程序员信息网

细节决定成败人的一生会经历很多失败,那如何面对失败,是从容的面对,还是歇斯里的离开?方式很多,结果也会很多,我们可以看下宋孝宗的例子,他的从容离开,给自己点亮了希望的灯光,并因此得道,成为宋孝宗,故事大概如下:故事代码 话说宋高宗没有子嗣,而且近亲一族因为靖康之耻,全部金国带走来,总部来因为没有子嗣导致皇位没有人当吧,...

随便推点

基于单片机的教室人数检测系统_教室人数检测系统pcb版_wfch0的博客-程序员信息网

本设计是基于单片机的教室人数检测系统,主要实现以下功能:可实现LCD1602显示应到人数以及实到人数; 可实现通过按键调节应到人数的数值大小; 可实现通过按键确认是否上课,检测人数是否已经够了; 可实现通过一对红外对管检测人是进来和出去; 实现通过两对红外对管同时检测前门和后门人数进出。标签:51单片机、LCD1602、红外对管、人数统计题目扩展:自习室人数统计、教室人数统计、会议室人数统计资料预览效果图:总体资料:原理图:软件设计流程:

【邢不行|量化小讲堂系列12-Python量化入门】法码三因子选股模型,有多少人可以跑赢_如何用机器学习学习砝码三因子_xingbuxing_py的博客-程序员信息网

引言:邢不行的系列帖子“量化小讲堂”,通过实际案例教初学者使用python进行量化投资,了解行业研究方向,希望能对大家有帮助。【历史文章汇总】请点击此处【必读文章】EOS期现套利,一周时间,15%无风险收益 10年400倍策略分享(附视频逐行代码讲解)个人微信:xingbuxing0807,有问题欢迎交流。法码三因子选股模型,有...

因果图方法_yunyuehu的博客-程序员信息网

一. 方法简介1.定义:是一种利用图解法分析输入的各种组合情况,从而设计测试用例的方法,它适合于检查程序输入条件的各种组合情况。  2.因果图法产生的背景:  等价类划分法和边界值分析方法都是着重考虑输入条件,但没有考虑输入条件的各种组合、输入条件之间的相互制约关系。这样虽然各种输入条件可能出错的情况已经测试到了,但多个输入条件组合起来可能出错的情况却被忽视了。  如果在测试时

Swift多线程编程总结_weixin_34234721的博客-程序员信息网

在开始多线程之前,我们先来了解几个比较容易混淆的概念。概念线程与进程线程与进程之间的关系,拿公司举例,进程相当于部门,线程相当于部门职员。即进程内可以有一个或多个线程。并发和并行并发指的是多个任务交替占用CPU,并行指的是多个CPU同时执行多个任务。好比火车站买票,并发指的是一个窗口有多人排队买票,而并行指的是多个窗口有多人排队买票。同步和异步同步指在执行一个函数时,如果这个函数没有...

eclipse修改左侧导航栏大小_eclipse侧边栏字体大小设置_学海无涯乐做舟的博客-程序员信息网

首先要注意自己用的是什么主题,若为黑色主题需要在解压eclipse的文件夹D:\Java\tools\eclipse\plugins\org.eclipse.ui.themes_1.2.1.v20170809-1435\css\dark下找到e4-dark_basestyle.css,用editplus打开后在最下面添加:CTabFolder Tree{font-size: 20px;}保存后重启eclipse。默认字体是10px,我选了20px。若为默认的白色主题,文件夹路径为D:\Jav

OpenWrt on VirtualBox (windows10)_小小码农在线码字的博客-程序员信息网

OpenWrt on VirtualBox环境配置VirtualBox的环境变量配置;wget.exe下载并将其放到git的bin目录下。下载dd工具包。脚本执行环境:windows10 + git bashgit clone https://gitee.com/c4pr1c3/cuc-mis-pptcd cuc-mis-ppt/exp/chap0x01bash setup-vm.sh脚本分析(做了少量修改,可在windows环境中一键安装openwrt)#!/usr/bin

推荐文章

热门文章

相关标签