Nginx可通过原生模块实现实时非法请求拦截:①用limit_req毫秒级限流防爆破;②用if+正则在路由阶段拦截目录遍历、SQL注入等恶意特征;③用map+if统一管理风险信号提升可读性;④结合日志与外部脚本动态封禁IP。

在 Nginx 中实现针对非法请求的实时拦截,关键不是等攻击发生后再响应,而是把识别和阻断动作压到请求进入的第一毫秒——利用 Nginx 原生模块做前置过滤,不依赖后端、不引入额外组件,就能覆盖扫描、爆破、路径穿越、恶意参数等高频非法行为。
用 limit_req 实现毫秒级频率控制
暴力登录、目录扫描往往表现为单 IP 短时间内密集发包。直接在 http 块定义限流区域,命中即限速或封禁:
- 定义每秒最多 5 次请求: limit_req_zone $binary_remote_addr zone=attack:10m rate=5r/s;
- 在登录接口 location 中启用: limit_req zone=attack burst=10 nodelay;
- 配合 fail_timeout=60s,超限后该 IP 60 秒内所有请求直接返回 503
用 if + 正则在路由阶段拒绝恶意特征
不用等请求进后端,Nginx 可在解析 URI 和参数时就拦截。注意规则必须放在 server 块顶层或 location 外部,且优先于 try_files:
- 拦截原始或编码后的目录遍历:if ($request_uri ~ "(\.\./|/\.\.|%2e%2e|\.%2e)") { return 403; }
- 屏蔽含 SQL 注入关键词的参数:if ($args ~ "(union\s+select|sleep\(|load_file)") { return 403; }
- 拒绝非常规 HTTP 方法:if ($request_method !~ ^(GET|HEAD|POST|PUT|DELETE)$) { return 405; }
用 map + if 统一管理风险信号
避免大量 if 嵌套导致可读性差,先用 map 提取风险等级,再集中处理:
- 定义风险变量:map $http_user_agent $is_bad_ua { default 0; "~*sqlmap|nikto|dirbuster" 1; }
- 定义可疑参数:map $args $has_danger_arg { default 0; "~*(cmd|file|path)=.*(\.\.|%2e)" 1; }
- 统一拦截:if ($is_bad_ua = 1) { return 403; } if ($has_danger_arg = 1) { return 403; }
用日志联动脚本实现动态 IP 封禁
Nginx 自身不支持运行时黑名单更新,但可通过外部脚本补足“实时”短板:
- 配置 access_log 记录状态码与 IP:log_format blocked '$remote_addr - $status';
- 脚本每 30 秒扫描日志,提取 403/405 高频 IP,写入 /etc/nginx/conf.d/blacklist.conf(内容如 deny 192.168.1.100;)
- 在 server 块中加载:include /etc/nginx/conf.d/blacklist.conf;,执行 nginx -s reload 生效


















