Nginx 防盗链

两个网站 A 和 B, B网站引用了A网站上的图片,这种行为就叫做盗链。 防盗链,就是要防止B引用A的图片。

一、nginx 防止网站资源被盗用模块

ngx_http_referer_module

如何区分哪些是不正常的用户?

​ HTTP Referer是Header的一部分,当浏览器向Web服务器发送请求的时候,一般会带上Referer,告诉服务器我是从哪个页面链接过来的,服务器借此可以获得一些信息用于处理,例如防止未经允许的网站盗链图片、文件等。因此HTTP Referer头信息是可以通过程序来伪装生成的,所以通过Referer信息防盗链并非100%可靠,但是,它能够限制大部分的盗链情况。

二、防盗链配置

配置要点:

[root@localhost ~]# vim /etc/nginx/nginx.conf
# 日志格式添加"$http_referer"
log_format  main  '$remote_addr - $remote_user [$time_local] "$request" '
                         '$status $body_bytes_sent "$http_referer" '
                         '"$http_user_agent" "$http_x_forwarded_for"';

# valid_referers 使用方式                         
Syntax:     valid_referers none | blocked | server_names | string ...;
Default:    —
Context: server, location
  • none : 允许没有http_referer的请求访问资源;
  • blocked : 允许不是http://开头的,不带协议的请求访问资源---被防火墙过滤掉的;
  • server_names : 只允许指定ip/域名来的请求访问资源(白名单);

准备两台机器,一个图片网站服务器,一个盗链机服务器

示例1

1. 图片服务器配置 192.168.181.128

[root@localhost conf.d]# cat default.conf 
server {
    listen       80;
    server_name  localhost;
    location / {
        root   /usr/share/nginx/html;
        index  index.html index.htm;
    }
}

[root@localhost html]# ls
50x.html  index.html  test.jpg
测试访问:
image.png
图片服务器查看日志:
image.png

Referer:这个匹配的连接为空 “-”

2. 盗链机配置 192.168.181.130

[root@localhost conf.d]# cat default.conf 
server {
    listen       80;
    server_name  localhost;
    location / {
        root   /usr/share/nginx/html;
        index  index.html index.htm;
    }
}

[root@localhost html]# cat index.html
<html>
<head>
    <meta charset="utf-8">
</head>
<body style="background-color:red;">
    <img src="http://192.168.181.128/test.jpg"/>
</body>
</html>
测试访问:
image.png
图片服务器查看日志:
image.png

Referer记录了:连接是192.168.181.130这台机器。


在图片服务器操作

[root@localhost conf.d]# cat default.conf 
server {
    listen       80;
    server_name  localhost;
    location / {
        root   /usr/share/nginx/html;
        index  index.html index.htm;

        valid_referers none blocked www.jd.com;
                if ($invalid_referer) {
                   return 403;
                }
    }
}
测试访问:
image.png
图片服务器查看日志:
image.png

上面配置并没有允许192.168.181.130这台机器访问。

示例2

1. 图片服务器配置 192.168.181.128

[root@localhost conf.d]# cat default.conf 
server {
    listen       80;
    server_name  localhost;
    location / {
        root   /usr/share/nginx/html;
        index  index.html index.htm;

        valid_referers none blocked www.jd.com 192.168.181.130;
                if ($invalid_referer) {
                   return 403;
                }
    }
}

因为none允许为空值访问,所以加不加ip都可以访问,如果把none擦除,就不可以了
重载nginx服务

2. 在盗链机测试:

# 测试不带http_refer:
[root@localhost ~]# curl -I "http://192.168.181.128/test.jpg"     # -I 显示头信息
HTTP/1.1 200 OK
Server: nginx/1.16.1
Date: Wed, 11 Mar 2020 04:09:31 GMT
Content-Type: image/jpeg
Content-Length: 1309243
Last-Modified: Thu, 05 Mar 2020 11:11:00 GMT
Connection: keep-alive
ETag: "5e60de44-13fa3b"
Accept-Ranges: bytes

# 测试带非法http_refer:
[root@localhost ~]# curl -e "http://www.baiud.com" -I "http://192.168.181.128/test.jpg"    
 # -e指定访问链接
HTTP/1.1 403 Forbidden
Server: nginx/1.16.1
Date: Wed, 11 Mar 2020 04:11:33 GMT
Content-Type: text/html
Content-Length: 153
Connection: keep-alive

# 测试带合法的http_refer:
[root@localhost ~]# curl -e "http://www.jd.com" -I "http://192.168.181.128/test.jpg"
HTTP/1.1 200 OK
Server: nginx/1.16.1
Date: Wed, 11 Mar 2020 04:13:48 GMT
Content-Type: image/jpeg
Content-Length: 1309243
Last-Modified: Thu, 05 Mar 2020 11:11:00 GMT
Connection: keep-alive
ETag: "5e60de44-13fa3b"
Accept-Ranges: bytes

# 盗链机访问
[root@localhost ~]# curl -e "http://192.168.181.130" -I "http://192.168.181.128/test.jpg"
HTTP/1.1 200 OK
Server: nginx/1.16.1
Date: Wed, 11 Mar 2020 04:14:39 GMT
Content-Type: image/jpeg
Content-Length: 1309243
Last-Modified: Thu, 05 Mar 2020 11:11:00 GMT
Connection: keep-alive
ETag: "5e60de44-13fa3b"
Accept-Ranges: bytes

如果用户直接在浏览器输入你的图片地址,那么图片显示正常,因为它符合规则。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,271评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,275评论 2 380
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,151评论 0 336
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,550评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,553评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,559评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,924评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,580评论 0 257
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,826评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,578评论 2 320
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,661评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,363评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,940评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,926评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,156评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,872评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,391评论 2 342

推荐阅读更多精彩内容

  • 获取全套nginx教程,请访问瓦力博客 防盗链是一种机制,也可以说是一种技术,目的是防止自己网站的东西(如图片,文...
    滔滔逐浪阅读 525评论 0 13
  • 为了防止资源给盗用,从而给我们的所在服务器造成额外的负担,需要采取防盗链的措施。 使用 nginx 模块ngx_h...
    JJNile阅读 2,241评论 0 0
  • nginx防盗链的方法 一般,我们做好防盗链之后其他网站盗链的本站图片就会全部失效无法显示,但是您如果通过浏览器直...
    很少更新了阅读 8,514评论 1 3
  • 修改Nginx网站的配置 首先找到nginx.conf文件,找到文件中的server{} 虚拟机配置 在serve...
    岑吾阅读 130评论 0 1
  • 做博客的朋友经常会有一些烦恼,比如网站总是被人抄袭,比如网站总是被人引用上面的图片,虽然一张图两张图,并不耗费很多...
    沧海一粟谦阅读 487评论 0 3