当前位置: 代码网 > 服务器>服务器>Linux > Nginx防盗链配置的完整实战指南

Nginx防盗链配置的完整实战指南

2026年09月22日 • Linux •我要评论
一、什么是防盗链?为什么需要它?问题场景假设你的服务器上有一张精美的图片 http://your-site.com/images/photo.jpg,你的网站首页 index.html 中引用了它:&

一、什么是防盗链?为什么需要它?

问题场景

假设你的服务器上有一张精美的图片 http://your-site.com/images/photo.jpg,你的网站首页 index.html 中引用了它:

<!-- 你的网站正常引用 -->
<img src="http://your-site.com/images/photo.jpg" />

这时候浏览器发起请求时,请求头中会携带:

referer: http://your-site.com/index.html

但如果其他网站直接在你的图片链接上做文章:

<!-- 别的网站直接引用你的图片 -->
<img src="http://your-site.com/images/photo.jpg" />

请求头变成:

referer: http://other-site.com/index.html

这就是盗链 — 别的网站不经过你的允许,直接引用你的静态资源(图片、css、js、视频等),消耗你的服务器带宽和资源。

防盗链的核心需求

需求说明
阻止外部网站引用非授权的网站无法使用你的静态资源
允许正常访问你自己的网站可以正常加载资源
可允许直接访问可选:控制是否允许用户在浏览器地址栏直接打开资源链接
保护带宽避免资源被非法盗用,节省服务器流量成本

二、防盗链的基本原理

referer 请求头

当浏览器访问一个页面时,会在请求头中带上 referer 字段,表示"我是从哪里跳转过来的":

场景referer 值
从首页访问图片http://your-site.com/index.html
从其他网站访问你的图片http://other-site.com/xxx.html
直接输入 url 访问图片无 referer(为空)

nginx 的防盗链思路

nginx 通过 valid_referers 指令,检查请求头中的 referer 字段是否在允许的白名单中:

  • 如果 referer 在白名单内 → 允许访问 ✅
  • 如果 referer 不在白名单内 → 拒绝访问 ❌

三、valid_referers 配置详解

基本语法

valid_referers none | blocked | server_names | string ...;

参数说明

参数含义
none允许没有 referer 的请求(例如直接在浏览器地址栏输入 url 访问)
blocked允许 referer 存在但被代理/防火墙隐藏的请求(referer 值不以 http:// 或 https:// 开头)
server_names允许 referer 为当前 server 块中配置的域名
字符串自定义允许的域名,支持 * 通配符(如 *.example.com)
~正则使用正则表达式匹配 referer(如 ~\.mysite\.com)

配合 if 使用

location ~ \.(jpg|jpeg|png|gif|webp)$ {
    valid_referers none blocked example.com *.example.com;
    if ($invalid_referer) {
        # 如果 referer 不在白名单,$invalid_referer 会被设为 1
        return 403;
    }
}

$invalid_referer 是 nginx 的内置变量:

  • valid_referers 匹配成功 → $invalid_referer 为空(允许访问)
  • valid_referers 匹配失败 → $invalid_referer 为 1(拒绝访问)

四、完整配置示例

示例 1:基础防盗链(仅允许本站引用)

server {
    listen 80;
    server_name www.example.com;
    location ~ \.(jpg|jpeg|png|gif|bmp|webp)$ {
        # 允许:无 referer、被屏蔽的 referer、本站域名
        valid_referers none blocked www.example.com example.com;
        if ($invalid_referer) {
            return 403;  # 盗链者返回 403 禁止访问
        }
        root /var/www/images;
    }
}

效果:

  • ✅ 从 www.example.com 访问图片 → 正常显示
  • ❌ 从其他网站引用图片 → 返回 403
  • ✅ 直接在浏览器打开图片链接 → 正常显示(因为 none 允许了无 referer 请求)

示例 2:防盗链 + 返回替代图片

不想返回 403 显得太生硬?可以返回一张"禁止盗链"的提示图片:

location ~ \.(jpg|jpeg|png|gif|webp)$ {
    valid_referers none blocked www.example.com example.com;
    if ($invalid_referer) {
        rewrite ^/images/(.*)$ /images/forbidden.png redirect;
        # 或者直接重定向到一个警告图片
        # rewrite ^ /images/forbidden.png break;
    }
    root /var/www/images;
}

这样盗链者看到的是一张提示图片,而不是丑陋的 403 页面。

示例 3:允许特定子域名 + 空 referer

location ~ \.(jpg|jpeg|png|gif)$ {
    valid_referers none blocked
        example.com
        *.example.com       # 所有子域名
        *.google.com         # 允许谷歌搜索引用
        ~\.mysite\.com;      # 正则匹配
    if ($invalid_referer) {
        return 403;
    }
    root /var/www/html;
}

示例 4:严格模式(禁止直接访问)

有些场景下,你希望资源只能通过你的网站页面引用,不允许直接在浏览器地址栏打开:

location ~ \.(jpg|jpeg|png|gif)$ {
    # 注意:不写 none,意味着没有 referer 的请求也会被拒绝
    valid_referers blocked www.example.com example.com;
    if ($invalid_referer) {
        return 403;
    }
    root /var/www/html;
}

区别:

  • 带有 none → 直接打开图片链接可以访问
  • 不带有 none → 直接打开图片链接返回 403

示例 5:针对特定目录防盗链

不需要所有图片都防盗链,只针对某个敏感目录:

location /assets/protected/ {
    valid_referers none blocked www.example.com;
    if ($invalid_referer) {
        return 403;
    }
    alias /var/www/html/assets/protected/;
}

五、常用搭配场景

搭配 rewrite 使用

location ~ \.(jpg|jpeg|png|gif|webp)$ {
    valid_referers none blocked example.com *.example.com;
    if ($invalid_referer) {
        # 盗链时重写到一个警告图片
        rewrite ^/images/(.*)$ /images/forbidden.png redirect;
    }
}

这里 redirect 返回 302 临时重定向,浏览器地址栏会变化。如果不想暴露,也可以用 break 内部重写。

搭配错误页面使用

location ~ \.(jpg|jpeg|png|gif)$ {
    valid_referers none blocked example.com;
    if ($invalid_referer) {
        return 403;
    }
    root /var/www/html;
}
# 自定义 403 页面
error_page 403 /403.html;
location = /403.html {
    root /var/www/html;
}

六、referer 防盗链的局限性

局限性说明
referer 可伪造http 请求头可以被开发者工具或程序修改,不能做到 100% 防护
部分浏览器/代理会屏蔽 referer隐私模式下 referer 可能为空,误伤正常用户
https → http 不传 referer从 https 网站跳转到 http 资源时,浏览器不会发送 referer

如何弥补?

  • 防盗链只是第一道防线,防止的是"随意引用"
  • 更严格的保护需要结合 token 签名、ip 白名单、cdn 防盗链等方式
  • 对于重要资源,建议使用 nginx 的 secure_link 模块或云服务商的防盗链功能

七、总结

关键点要点
原理检查 http 请求头的 referer 字段是否在白名单中
指令valid_referers + $invalid_referer 变量
常用参数none(允许空 referer)、blocked、域名、* 通配符
处理方式return 403 拒绝,或 rewrite 替换为警告图片
局限性referer 可伪造,但不妨碍它挡住 90% 的随意盗链

防盗链配置简单但效果显著,是 nginx 静态资源服务器标配功能之一。虽然不能做到绝对安全,但已经能挡住绝大多数盗链行为,有效保护你的带宽资源。

到此这篇关于nginx防盗链配置的完整实战指南的文章就介绍到这了,更多相关nginx防盗链配置指南内容请搜索代码网以前的文章或继续浏览下面的相关文章希望大家以后多多支持代码网!

赞 (0)

相关文章:

版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。

发表评论

验证码:
Copyright © 2017-2026  代码网 保留所有权利. 粤ICP备2024248653号
站长QQ:2386932994 | 联系邮箱:2386932994@qq.com