apache目录配置需分角色、按用途、定权限、配属主:网站根目录设755、文件644;配置目录属root:root、权限644;日志目录属root:apache、权限750;模块目录属root:root、权限755;启用selinux时须用restorecon恢复上下文。

网站根目录(如 /var/www/html)
这是用户能访问到的静态内容所在位置,Apache 进程需要读取,但不应默认允许写入。
- 所有者设为 apache:apache(RHEL/CentOS)或 www-data:www-data(Debian/Ubuntu)
- 目录权限设为 755(所有者可读写执行,组和其他人仅可读、可进入)
- HTML、CSS、JS 等文件权限设为 644
- 若需上传功能(如 WordPress 的 uploads 目录),单独设为 775,并确保部署用户属于 apache 组
配置文件目录(/etc/httpd/conf 或 /etc/apache2)
这是 Apache 的“大脑”,必须防篡改,只允许管理员维护。
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
- 所有者必须是 root:root
- 主配置文件(如 httpd.conf)权限设为 644(root 可写,Apache 可读)
- 敏感文件如
.htpasswd不要放在 Web 可访问路径下,建议移至/etc/httpd/auth/,权限设为 640,组为 apache
日志目录(/var/log/httpd 或 /var/log/apache2)
Apache 需持续追加写入日志,但不能随意删改旧日志。
- 所有者设为 root:apache(或 root:www-data)
- 目录权限设为 750(root 全权,组可读可进,其他人无权)
- 日志轮转工具(如 logrotate)须以 root 身份运行,确保新日志继承相同属主和权限
模块与二进制目录(/usr/lib64/httpd/modules 或 /usr/lib/apache2/modules)
模块一旦被恶意替换,整个服务即失控。
- 所有者必须是 root:root
- 目录权限为 755,模块文件(.so)权限为 644
- 严禁 apache 用户对该目录有任何写权限










