Nginx访问控制与日志审计需结合allow/deny、auth_basic等指令,配合自定义日志格式和条件记录,完整沉淀“谁、何时、从哪、做了什么、结果如何”;通过geo/map预定义标签、多维度规则判断、敏感路径强制认证,并将$acl_tag等变量写入审计日志,按状态分离日志文件,再接入ELK或GoAccess等工具实现分析闭环。

在 Nginx 中实现访问控制与日志审计,核心是结合 allow/deny、auth_basic 等访问控制指令,配合自定义日志格式和条件记录,把“谁、何时、从哪、做了什么、结果如何”完整沉淀下来。
配置精细化访问控制规则
访问控制不仅是放行或拦截,更要为审计提供可追溯的依据。建议用 IP 段、地理位置(需集成 GeoIP 或 GeoLite2)、Referer、User-Agent 等多维度判断,并为每类规则打上标签:
- 用
geo或map指令预定义可信区域或黑名单标识,例如:map $remote_addr $acl_tag { default "-"; 192.168.1.0/24 "internal"; 203.0.113.5 "blocked_ip"; } - 在
location块中组合使用:if ($acl_tag = "blocked_ip") { return 403; }
避免仅依赖deny all,确保每次拦截都有明确标记 - 对敏感路径(如
/admin/、/api/v1/user)强制启用auth_basic,并记录认证用户名:auth_basic "Restricted Area"; auth_basic_user_file /etc/nginx/.htpasswd;
定义带审计字段的自定义日志格式
默认 combined 日志缺少访问控制上下文。需扩展日志变量,把决策依据写入日志:
- 添加关键变量:
log_format audit '$remote_addr - $remote_user [$time_local] "$request" $status $body_bytes_sent "$http_referer" "$http_user_agent" "$http_x_forwarded_for" "$acl_tag" "$upstream_status" "$request_time" "$server_name"; - 其中
$acl_tag来自前面的map,$upstream_status可反映后端是否响应异常,$request_time辅助识别慢请求或扫描行为 - 在 server 或 location 块中启用:
access_log /var/log/nginx/audit.log audit;
按访问结果分离日志,便于快速筛查
把成功、拒绝、认证失败等事件分文件记录,提升审计效率:
- 拦截类请求单独记录:
log_if $status = 403; access_log /var/log/nginx/deny.log audit; - 认证失败(401)单独归档:
log_if $status = 401; access_log /var/log/nginx/auth_fail.log audit; - 对高频访问或异常 User-Agent 自动标记并记录:
map $http_user_agent $is_scanner { ~*(sqlmap|nmap|dirbuster) "yes"; default ""; } log_if $is_scanner = "yes"; access_log /var/log/nginx/scanner.log audit;
配合外部工具完成分析闭环
Nginx 日志只是原始数据源,需搭配工具才能发挥审计价值:
- 用
goaccess或awstats实时可视化高频拒绝 IP、TOP 访问路径 - 将日志接入 ELK(Elasticsearch + Logstash + Kibana)或 Loki + Grafana,设置告警规则,例如:5 分钟内同一 IP 触发 10 次 403 → 触发封禁脚本
- 定期用
awk或jq提取关键字段生成审计报告,例如:awk '$9 ~ /blocked_ip/ {print $1, $4, $6}' /var/log/nginx/audit.log | sort | uniq -c | sort -nr


















