一、什么是防盗链?为什么需要它?
问题场景
假设你的服务器上有一张精美的图片 http://your-site.com/images/photo.jpg,你的网站首页 index.html 中引用了它:
<!-- 你的网站正常引用 --> <img src="http://your-site.com/images/photo.jpg" />
这时候浏览器发起请求时,请求头中会携带:
referer: http://your-site.com/index.html
但如果其他网站直接在你的图片链接上做文章:
<!-- 别的网站直接引用你的图片 --> <img src="http://your-site.com/images/photo.jpg" />
请求头变成:
referer: http://other-site.com/index.html
这就是盗链 — 别的网站不经过你的允许,直接引用你的静态资源(图片、css、js、视频等),消耗你的服务器带宽和资源。
防盗链的核心需求
| 需求 | 说明 |
|---|---|
| 阻止外部网站引用 | 非授权的网站无法使用你的静态资源 |
| 允许正常访问 | 你自己的网站可以正常加载资源 |
| 可允许直接访问 | 可选:控制是否允许用户在浏览器地址栏直接打开资源链接 |
| 保护带宽 | 避免资源被非法盗用,节省服务器流量成本 |
二、防盗链的基本原理
referer 请求头
当浏览器访问一个页面时,会在请求头中带上 referer 字段,表示"我是从哪里跳转过来的":
| 场景 | referer 值 |
|---|---|
| 从首页访问图片 | http://your-site.com/index.html |
| 从其他网站访问你的图片 | http://other-site.com/xxx.html |
| 直接输入 url 访问图片 | 无 referer(为空) |
nginx 的防盗链思路
nginx 通过 valid_referers 指令,检查请求头中的 referer 字段是否在允许的白名单中:
- 如果 referer 在白名单内 → 允许访问 ✅
- 如果 referer 不在白名单内 → 拒绝访问 ❌
三、valid_referers 配置详解
基本语法
valid_referers none | blocked | server_names | string ...;
参数说明
| 参数 | 含义 |
|---|---|
none | 允许没有 referer 的请求(例如直接在浏览器地址栏输入 url 访问) |
blocked | 允许 referer 存在但被代理/防火墙隐藏的请求(referer 值不以 http:// 或 https:// 开头) |
server_names | 允许 referer 为当前 server 块中配置的域名 |
字符串 | 自定义允许的域名,支持 * 通配符(如 *.example.com) |
~正则 | 使用正则表达式匹配 referer(如 ~\.mysite\.com) |
配合 if 使用
location ~ \.(jpg|jpeg|png|gif|webp)$ {
valid_referers none blocked example.com *.example.com;
if ($invalid_referer) {
# 如果 referer 不在白名单,$invalid_referer 会被设为 1
return 403;
}
}$invalid_referer 是 nginx 的内置变量:
valid_referers匹配成功 →$invalid_referer为空(允许访问)valid_referers匹配失败 →$invalid_referer为1(拒绝访问)
四、完整配置示例
示例 1:基础防盗链(仅允许本站引用)
server {
listen 80;
server_name www.example.com;
location ~ \.(jpg|jpeg|png|gif|bmp|webp)$ {
# 允许:无 referer、被屏蔽的 referer、本站域名
valid_referers none blocked www.example.com example.com;
if ($invalid_referer) {
return 403; # 盗链者返回 403 禁止访问
}
root /var/www/images;
}
}效果:
- ✅ 从
www.example.com访问图片 → 正常显示 - ❌ 从其他网站引用图片 → 返回 403
- ✅ 直接在浏览器打开图片链接 → 正常显示(因为
none允许了无 referer 请求)
示例 2:防盗链 + 返回替代图片
不想返回 403 显得太生硬?可以返回一张"禁止盗链"的提示图片:
location ~ \.(jpg|jpeg|png|gif|webp)$ {
valid_referers none blocked www.example.com example.com;
if ($invalid_referer) {
rewrite ^/images/(.*)$ /images/forbidden.png redirect;
# 或者直接重定向到一个警告图片
# rewrite ^ /images/forbidden.png break;
}
root /var/www/images;
}这样盗链者看到的是一张提示图片,而不是丑陋的 403 页面。
示例 3:允许特定子域名 + 空 referer
location ~ \.(jpg|jpeg|png|gif)$ {
valid_referers none blocked
example.com
*.example.com # 所有子域名
*.google.com # 允许谷歌搜索引用
~\.mysite\.com; # 正则匹配
if ($invalid_referer) {
return 403;
}
root /var/www/html;
}示例 4:严格模式(禁止直接访问)
有些场景下,你希望资源只能通过你的网站页面引用,不允许直接在浏览器地址栏打开:
location ~ \.(jpg|jpeg|png|gif)$ {
# 注意:不写 none,意味着没有 referer 的请求也会被拒绝
valid_referers blocked www.example.com example.com;
if ($invalid_referer) {
return 403;
}
root /var/www/html;
}区别:
- 带有
none→ 直接打开图片链接可以访问 - 不带有
none→ 直接打开图片链接返回 403
示例 5:针对特定目录防盗链
不需要所有图片都防盗链,只针对某个敏感目录:
location /assets/protected/ {
valid_referers none blocked www.example.com;
if ($invalid_referer) {
return 403;
}
alias /var/www/html/assets/protected/;
}五、常用搭配场景
搭配 rewrite 使用
location ~ \.(jpg|jpeg|png|gif|webp)$ {
valid_referers none blocked example.com *.example.com;
if ($invalid_referer) {
# 盗链时重写到一个警告图片
rewrite ^/images/(.*)$ /images/forbidden.png redirect;
}
}这里 redirect 返回 302 临时重定向,浏览器地址栏会变化。如果不想暴露,也可以用 break 内部重写。
搭配错误页面使用
location ~ \.(jpg|jpeg|png|gif)$ {
valid_referers none blocked example.com;
if ($invalid_referer) {
return 403;
}
root /var/www/html;
}
# 自定义 403 页面
error_page 403 /403.html;
location = /403.html {
root /var/www/html;
}六、referer 防盗链的局限性
| 局限性 | 说明 |
|---|---|
| referer 可伪造 | http 请求头可以被开发者工具或程序修改,不能做到 100% 防护 |
| 部分浏览器/代理会屏蔽 referer | 隐私模式下 referer 可能为空,误伤正常用户 |
| https → http 不传 referer | 从 https 网站跳转到 http 资源时,浏览器不会发送 referer |
如何弥补?
- 防盗链只是第一道防线,防止的是"随意引用"
- 更严格的保护需要结合 token 签名、ip 白名单、cdn 防盗链等方式
- 对于重要资源,建议使用 nginx 的
secure_link模块或云服务商的防盗链功能
七、总结
| 关键点 | 要点 |
|---|---|
| 原理 | 检查 http 请求头的 referer 字段是否在白名单中 |
| 指令 | valid_referers + $invalid_referer 变量 |
| 常用参数 | none(允许空 referer)、blocked、域名、* 通配符 |
| 处理方式 | return 403 拒绝,或 rewrite 替换为警告图片 |
| 局限性 | referer 可伪造,但不妨碍它挡住 90% 的随意盗链 |
防盗链配置简单但效果显著,是 nginx 静态资源服务器标配功能之一。虽然不能做到绝对安全,但已经能挡住绝大多数盗链行为,有效保护你的带宽资源。
到此这篇关于nginx防盗链配置的完整实战指南的文章就介绍到这了,更多相关nginx防盗链配置指南内容请搜索代码网以前的文章或继续浏览下面的相关文章希望大家以后多多支持代码网!
发表评论