百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术资源 > 正文

nginx的valid_referers指令(nginx fair)

off999 2025-03-19 00:58 18 浏览 0 评论

valid_referers 是 Nginx 中用于验证 HTTP 请求头中 Referer 字段的指令,常用于防盗链、限制非法请求来源或实现访问控制。它通过匹配 Referer 值来判断请求是否合法,并配合 if 条件语句实现逻辑处理(如返回 403 或重定向)。


一、valid_referers语法

nginx

复制

valid_referers none | blocked | server_names | string ...;
  • 参数说明
    • none:允许缺失 Referer 的请求(即请求头中没有 Referer 字段)。
    • blocked:允许 Referer 被防火墙或代理修改后的请求(如被删除或替换的 Referer)。
    • server_names:允许 Referer 匹配当前 server 块中 server_name 的域名。
    • 字符串或正则表达式:自定义允许的 Referer 值(支持通配符 * 和正则表达式)。

二、配置示例及说明

示例 1:防止图片盗链

nginx

复制

server {
    listen 80;
    server_name example.com;

    location ~ \.(jpg|png|gif)$ {
        valid_referers none blocked example.com *.example.com;
        
        if ($invalid_referer) {
            return 403;
            # 或返回默认图片:rewrite ^ /static/deny.jpg;
        }
    }
}
  • 作用
    仅允许来自 example.com、其子域名(*.example.com)或无 Referer 的请求访问图片资源,其他来源返回 403。
  • 关键点
    • none 允许直接访问(如浏览器地址栏输入图片URL)。
    • blocked 允许 Referer 被过滤的请求(如某些隐私模式浏览器)。
    • 变量 $invalid_referer 的值来源于 valid_referers 指令对 $http_referer 的匹配结果:当请求头中的 Referer 值符合 valid_referers 指定的有效来源时,$invalid_referer 为 0;否则为 1


示例 2:仅允许特定外部站点引用

nginx

复制

location /download/ {
    valid_referers server_names ~.google. ~.bing. ~.yahoo.;
    
    if ($invalid_referer) {
        return 444;  # 静默关闭连接
    }
}
  • 作用
    仅允许来自 google.、bing.、yahoo. 域名(如 www.google.com)的请求访问 /download/ 资源。
  • 正则说明
    ~.google. 表示 Referer 包含 google 的任意子域名(如 https://drive.google.com)。

示例 3:允许空 Referer 和白名单域名

nginx

复制

location /api/ {
    valid_referers none api-partner.com partner-api.example.net;

    if ($invalid_referer) {
        return 403 "Forbidden: Invalid referer";
    }
}
  • 作用
    允许无 Referer 或来自 api-partner.com、partner-api.example.net 的请求访问 API,其他返回 403。
  • 应用场景
    保护 API 接口,仅允许合作伙伴或内部服务调用。


示例 4:黑名单模式(拒绝特定 Referer)

nginx

复制

location / {
    valid_referers blocked ~.spam-site. ~.malicious.;

    if ($invalid_referer = "") {
        # 合法请求(不在黑名单中)
        proxy_pass http://backend;
    }

    if ($invalid_referer) {
        return 444;
    }
}
  • 作用
    拒绝 Referer 包含 spam-site 或 malicious 的请求,其他请求正常代理到后端。
  • 逻辑说明
    $invalid_referer 在 valid_referers 匹配时为 空字符串,未匹配时为 1。

示例 5:动态文件类型防盗链

nginx

复制

map $http_referer $allow_access {
    default                  0;
    ~^https?://([^/]+\.)?example.com/ 1;
    ~.trusted-domain.com     1;
    ""                       1;  # 允许空 Referer
}

server {
    location ~* \.(mp4|pdf)$ {
        if ($allow_access = 0) {
            return 403;
        }
    }
}
  • 作用
    使用 map 模块定义更复杂的 Referer 规则,
    据 $http_referer 的值动态映射到 $allow_access,决定是否允许访问。允许 example.com 子域名、trusted-domain.com 及无 Referer 的请求访问视频和 PDF 文件。
  • 优势
    map 模块逻辑更清晰,适合多条件组合。

三、valid_referers的注意事项

  1. Referer 可伪造
    Referer 值可通过客户端修改,不能作为唯一安全措施,需结合其他验证(如 Token 或 IP 白名单)。
  2. 正则表达式性能
    避免复杂正则,尤其是高频访问的路径,可能影响性能。
  3. 缓存影响
    配置变更后需重新加载 Nginx:
  4. bash
  5. 复制
  6. nginx -s reload
  7. 测试方法
    使用 curl 模拟不同 Referer:
  8. bash
  9. 复制
  10. curl -e "http://spam-site.com" http://example.com/image.jpg curl -H "Referer: http://trusted.com" http://example.com/image.jpg

四、总结

valid_referers 的典型应用场景包括:

  • 防盗链:保护图片、视频等静态资源。
  • API 保护:限制接口调用来源。
  • 访问控制:结合黑名单/白名单过滤请求。

合理使用可有效减少资源滥用,但需注意其局限性,建议结合日志监控(access_log)持续优化规则。

相关推荐

使用 python-fire 快速构建 CLI_如何搭建python项目架构

命令行应用程序是开发人员最好的朋友。想快速完成某事?只需敲击几下键盘,您就已经拥有了想要的东西。Python是许多开发人员在需要快速组合某些东西时选择的第一语言。但是我们拼凑起来的东西在大多数时候并...

Python 闭包:从底层逻辑到实战避坑,附安全防护指南

一、闭包到底是什么?你可以把闭包理解成一个"带记忆的函数"。它诞生时会悄悄记下自己周围的变量,哪怕跑到别的地方执行,这些"记忆"也不会丢失。就像有人出门时总会带上...

使用Python实现九九乘法表的打印_用python打印一个九九乘法表

任务要求九九乘法表的结构如下:1×1=11×2=22×2=41×3=32×3=63×3=9...1×9=92×9=18...9×9=81使用Python编写程序,按照上述格式打印出完整的九...

吊打面试官(四)--Java语法基础运算符一文全掌握

简介本文介绍了Java运算符相关知识,包含运算规则,运算符使用经验,特殊运算符注意事项等,全文5400字。熟悉了这些内容,在运算符这块就可以吊打面试官了。Java运算符的规则与特性1.贪心规则(Ma...

Python三目运算基础与进阶_python三目运算符判断三个变量

#头条创作挑战赛#Python中你学会了三步运算,你将会省去很多无用的代码,我接下来由基础到进阶的方式讲解Python三目运算基础在Python中,三目运算符也称为条件表达式。它可以通过一行代码实现条...

Python 中 必须掌握的 20 个核心函数——set()详解

set()是Python中用于创建集合的核心函数,集合是一种无序、不重复元素的容器,非常适合用于成员检测、去重和数学集合运算。一、set()的基本用法1.1创建空集合#创建空集合empty_se...

15个让Python编码效率翻倍的实用技巧

在软件开发领域,代码质量往往比代码数量更重要。本文整理的15个Python编码技巧,源自开发者在真实项目中验证过的工作方法,能够帮助您用更简洁的代码实现更清晰的逻辑。这些技巧覆盖基础语法优化到高级特性...

《Python从小白到入门》自学课程目录汇总(和猫妹学Python)

小朋友们好,大朋友们好!不知不觉,这套猫妹自学Python基础课程已经结束了,猫妹体会到了水滴石穿的力量。水一直向下滴,时间长了能把石头滴穿。只要坚持不懈,细微之力也能做出很难办的事。就比如咱们的学习...

8÷2(2+2) 等于1还是16?国外网友为这道小学数学题吵疯了……

近日,国外网友因为一道小学数学题在推特上争得热火朝天。事情的起因是一个推特网友@pjmdoll发布了一条推文,让他的关注者解答一道数学题:Viralmathequationshavebeen...

Python学不会来打我(21)python表达式知识点汇总

在Python中,表达式是由变量、运算符、函数调用等组合而成的语句,用于产生值或执行特定操作。以下是对Python中常见表达式的详细讲解:1.1算术表达式涉及数学运算的表达式。例如:a=5b...

Python运算符:数学助手,轻松拿咧

Python中的运算符就像是生活中的数学助手,帮助我们快速准确地完成这些计算。比如购物时计算总价、做家务时分配任务等。这篇文章就来详细聊聊Python中的各种运算符,并通过实际代码示例帮助你更好地理解...

Python学不会来打我(17)逻辑运算符的使用方法与使用场景

在Python编程中,逻辑运算符(LogicalOperators)是用于组合多个条件表达式的关键工具。它们可以将多个布尔表达式连接起来,形成更复杂的判断逻辑,并返回一个布尔值(True或Fa...

Python编程基础:运算符的优先级_python中的运算符优先级问题

多个运算符同时出现在一个表达式中时,先执行哪个,后执行哪个,这就涉及运算符的优先级。如数学表达式,有+、-、×、÷、()等,优先级顺序是()、×、÷、+、-,如5+(5-3)×4÷2,先计算(5-3)...

Python运算符与表达式_python中运算符&的功能

一、运算符分类总览1.Python运算符全景图2.运算符优先级表表1.3.1Python运算符优先级(从高到低)优先级运算符描述结合性1**指数右→左2~+-位非/一元加减右→左3*//...

Python操作Excel:从基础到高级的深度实践

Python凭借其丰富的库生态系统,已成为自动化处理Excel数据的强大工具。本文将深入探讨五个关键领域,通过实际代码示例展示如何利用Python进行高效的Excel操作,涵盖数据处理、格式控制、可视...

取消回复欢迎 发表评论: