百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术资源 > 正文

nginx的valid_referers指令(nginx fair)

off999 2025-03-19 00:58 15 浏览 0 评论

valid_referers 是 Nginx 中用于验证 HTTP 请求头中 Referer 字段的指令,常用于防盗链、限制非法请求来源或实现访问控制。它通过匹配 Referer 值来判断请求是否合法,并配合 if 条件语句实现逻辑处理(如返回 403 或重定向)。


一、valid_referers语法

nginx

复制

valid_referers none | blocked | server_names | string ...;
  • 参数说明
    • none:允许缺失 Referer 的请求(即请求头中没有 Referer 字段)。
    • blocked:允许 Referer 被防火墙或代理修改后的请求(如被删除或替换的 Referer)。
    • server_names:允许 Referer 匹配当前 server 块中 server_name 的域名。
    • 字符串或正则表达式:自定义允许的 Referer 值(支持通配符 * 和正则表达式)。

二、配置示例及说明

示例 1:防止图片盗链

nginx

复制

server {
    listen 80;
    server_name example.com;

    location ~ \.(jpg|png|gif)$ {
        valid_referers none blocked example.com *.example.com;
        
        if ($invalid_referer) {
            return 403;
            # 或返回默认图片:rewrite ^ /static/deny.jpg;
        }
    }
}
  • 作用
    仅允许来自 example.com、其子域名(*.example.com)或无 Referer 的请求访问图片资源,其他来源返回 403。
  • 关键点
    • none 允许直接访问(如浏览器地址栏输入图片URL)。
    • blocked 允许 Referer 被过滤的请求(如某些隐私模式浏览器)。
    • 变量 $invalid_referer 的值来源于 valid_referers 指令对 $http_referer 的匹配结果:当请求头中的 Referer 值符合 valid_referers 指定的有效来源时,$invalid_referer 为 0;否则为 1


示例 2:仅允许特定外部站点引用

nginx

复制

location /download/ {
    valid_referers server_names ~.google. ~.bing. ~.yahoo.;
    
    if ($invalid_referer) {
        return 444;  # 静默关闭连接
    }
}
  • 作用
    仅允许来自 google.、bing.、yahoo. 域名(如 www.google.com)的请求访问 /download/ 资源。
  • 正则说明
    ~.google. 表示 Referer 包含 google 的任意子域名(如 https://drive.google.com)。

示例 3:允许空 Referer 和白名单域名

nginx

复制

location /api/ {
    valid_referers none api-partner.com partner-api.example.net;

    if ($invalid_referer) {
        return 403 "Forbidden: Invalid referer";
    }
}
  • 作用
    允许无 Referer 或来自 api-partner.com、partner-api.example.net 的请求访问 API,其他返回 403。
  • 应用场景
    保护 API 接口,仅允许合作伙伴或内部服务调用。


示例 4:黑名单模式(拒绝特定 Referer)

nginx

复制

location / {
    valid_referers blocked ~.spam-site. ~.malicious.;

    if ($invalid_referer = "") {
        # 合法请求(不在黑名单中)
        proxy_pass http://backend;
    }

    if ($invalid_referer) {
        return 444;
    }
}
  • 作用
    拒绝 Referer 包含 spam-site 或 malicious 的请求,其他请求正常代理到后端。
  • 逻辑说明
    $invalid_referer 在 valid_referers 匹配时为 空字符串,未匹配时为 1。

示例 5:动态文件类型防盗链

nginx

复制

map $http_referer $allow_access {
    default                  0;
    ~^https?://([^/]+\.)?example.com/ 1;
    ~.trusted-domain.com     1;
    ""                       1;  # 允许空 Referer
}

server {
    location ~* \.(mp4|pdf)$ {
        if ($allow_access = 0) {
            return 403;
        }
    }
}
  • 作用
    使用 map 模块定义更复杂的 Referer 规则,
    据 $http_referer 的值动态映射到 $allow_access,决定是否允许访问。允许 example.com 子域名、trusted-domain.com 及无 Referer 的请求访问视频和 PDF 文件。
  • 优势
    map 模块逻辑更清晰,适合多条件组合。

三、valid_referers的注意事项

  1. Referer 可伪造
    Referer 值可通过客户端修改,不能作为唯一安全措施,需结合其他验证(如 Token 或 IP 白名单)。
  2. 正则表达式性能
    避免复杂正则,尤其是高频访问的路径,可能影响性能。
  3. 缓存影响
    配置变更后需重新加载 Nginx:
  4. bash
  5. 复制
  6. nginx -s reload
  7. 测试方法
    使用 curl 模拟不同 Referer:
  8. bash
  9. 复制
  10. curl -e "http://spam-site.com" http://example.com/image.jpg curl -H "Referer: http://trusted.com" http://example.com/image.jpg

四、总结

valid_referers 的典型应用场景包括:

  • 防盗链:保护图片、视频等静态资源。
  • API 保护:限制接口调用来源。
  • 访问控制:结合黑名单/白名单过滤请求。

合理使用可有效减少资源滥用,但需注意其局限性,建议结合日志监控(access_log)持续优化规则。

相关推荐

Python钩子函数实现事件驱动系统(created钩子函数)

钩子函数(HookFunction)是现代软件开发中一个重要的设计模式,它允许开发者在特定事件发生时自动执行预定义的代码。在Python生态系统中,钩子函数广泛应用于框架开发、插件系统、事件处理和中...

Python函数(python函数题库及答案)

定义和基本内容def函数名(传入参数):函数体return返回值注意:参数、返回值如果不需要,可以省略。函数必须先定义后使用。参数之间使用逗号进行分割,传入的时候,按照顺序传入...

Python技能:Pathlib面向对象操作路径,比os.path更现代!

在Python编程中,文件和目录的操作是日常中不可或缺的一部分。虽然,这么久以来,钢铁老豆也还是习惯性地使用os、shutil模块的函数式API,这两个模块虽然功能强大,但在某些情况下还是显得笨重,不...

使用Python实现智能物流系统优化与路径规划

阅读文章前辛苦您点下“关注”,方便讨论和分享,为了回馈您的支持,我将每日更新优质内容。在现代物流系统中,优化运输路径和提高配送效率是至关重要的。本文将介绍如何使用Python实现智能物流系统的优化与路...

Python if 语句的系统化学习路径(python里的if语句案例)

以下是针对Pythonif语句的系统化学习路径,从零基础到灵活应用分为4个阶段,包含具体练习项目和避坑指南:一、基础认知阶段(1-2天)目标:理解条件判断的逻辑本质核心语法结构if条件:...

[Python] FastAPI基础:Path路径参数用法解析与实例

查询query参数(上一篇)路径path参数(本篇)请求体body参数(下一篇)请求头header参数本篇项目目录结构:1.路径参数路径参数是URL地址的一部分,是必填的。路径参...

Python小案例55- os模块执行文件路径

在Python中,我们可以使用os模块来执行文件路径操作。os模块提供了许多函数,用于处理文件和目录路径。获取当前工作目录(CurrentWorkingDirectory,CWD):使用os....

python:os.path - 常用路径操作模块

应该是所有程序都需要用到的路径操作,不废话,直接开始以下是常用总结,当你想做路径相关时,首先应该想到的是这个模块,并知道这个模块有哪些主要功能,获取、分割、拼接、判断、获取文件属性。1、路径获取2、路...

原来如此:Python居然有6种模块路径搜索方式

点赞、收藏、加关注,下次找我不迷路当我们使用import语句导入模块时,Python是怎么找到这些模块的呢?今天我就带大家深入了解Python的6种模块路径搜索方式。一、Python模块...

每天10分钟,python进阶(25)(python进阶视频)

首先明确学习目标,今天的目标是继续python中实例开发项目--飞机大战今天任务进行面向对象版的飞机大战开发--游戏代码整编目标:完善整串代码,提供完整游戏代码历时25天,首先要看成品,坚持才有收获i...

python 打地鼠小游戏(打地鼠python程序设计说明)

给大家分享一段AI自动生成的代码(在这个游戏中,玩家需要在有限时间内打中尽可能多的出现在地图上的地鼠),由于我现在用的这个电脑没有安装sublime或pycharm等工具,所以还没有测试,有兴趣的朋友...

python线程之十:线程 threading 最终总结

小伙伴们,到今天threading模块彻底讲完。现在全面总结threading模块1、threading模块有自己的方法详细点击【threading模块的方法】threading模块:较低级...

Python信号处理实战:使用signal模块响应系统事件

信号是操作系统用来通知进程发生了某个事件的一种异步通信方式。在Python中,标准库的signal模块提供了处理这些系统信号的机制。信号通常由外部事件触发,例如用户按下Ctrl+C、子进程终止或系统资...

Python多线程:让程序 “多线作战” 的秘密武器

一、什么是多线程?在日常生活中,我们可以一边听音乐一边浏览新闻,这就是“多任务处理”。在Python编程里,多线程同样允许程序同时执行多个任务,从而提升程序的执行效率和响应速度。不过,Python...

用python写游戏之200行代码写个数字华容道

今天来分析一个益智游戏,数字华容道。当初对这个游戏颇有印象还是在最强大脑节目上面,何猷君以几十秒就完成了这个游戏。前几天写2048的时候,又想起了这个游戏,想着来研究一下。游戏玩法用尽量少的步数,尽量...

取消回复欢迎 发表评论: