直接在 location 块中配置 auth_basic 和 auth_basic_user_file 即可为 /admin/、/wp-admin/ 等后台路径启用 HTTP 基础认证;需用 htpasswd 生成加密密码文件(如 htpasswd -c /etc/nginx/.htpasswd admin),设权限 640,配合 HTTPS 使用,并通过 ^~ /admin/ 精准匹配路径,静态资源可单独放行。

直接在 location 块里配 auth_basic 和 auth_basic_user_file,就能给 /admin/、/wp-admin/ 这类后台路径加上账号密码认证。不改代码、不连数据库,改完配置 reload 一下就生效。
生成安全的密码文件
必须用 htpasswd 工具生成加密格式的凭据,不能手写明文或复制 Base64 字符串:
- Ubuntu/Debian:运行
sudo apt install apache2-utils -y - CentOS/RHEL:运行
sudo yum install httpd-tools -y或dnf install httpd-tools - 首次创建用户文件:
sudo htpasswd -c /etc/nginx/.htpasswd admin(会提示输入密码) - 后续添加用户去掉
-c:sudo htpasswd /etc/nginx/.htpasswd ops - 设权限防泄露:
sudo chmod 640 /etc/nginx/.htpasswd,并确保属组可读(如chown root:www-data)
在 location 中精准启用认证
只保护真实需要的后台路径,避免误拦静态资源或 API 接口:
- 用
^~ /admin/这种前缀匹配,语义明确、优先级高,不易被正则规则覆盖 - 典型配置示例:
location ^~ /admin/ {<br> auth_basic "Admin Login Required";<br> auth_basic_user_file /etc/nginx/.htpasswd;<br> } - 若该路径下含 CSS/JS 等静态资源(如
/admin/static/),单独放行:
location ^~ /admin/static/ {<br> auth_basic off;<br> } - 注意路径尾部斜杠:
/admin和/admin/匹配行为不同,保持前后一致
必须配合 HTTPS 使用
HTTP Basic Auth 的凭证本质是 Base64 编码,不是加密——明文传输极其危险:
- 未启用 HTTPS 时,浏览器可能拒绝发送认证头,或直接提示“不安全”
- 中间人可轻易截获账号密码,生产环境严禁裸 HTTP 下启用
- 配置完成后务必执行:
sudo nginx -t检查语法,再sudo nginx -s reload重载 - 访问
https://yourdomain.com/admin/应立即弹出登录框;若无反应,检查是否被更宽泛的location /覆盖
常见问题排查要点
遇到 500 错误或没反应,先看 Nginx 错误日志:
- 报
open() "/etc/nginx/.htpasswd" failed?重点查三件事:路径拼写是否正确、文件是否存在、权限是否为 640 且属组可读 - 宝塔等面板用户可跳过手动配置:进【网站】→【设置】→【网站目录】,开启【密码访问】即可自动完成
- 如需保护非根路径下的子接口(如
/api/private),仍建议在【配置文件】选项卡中手动加独立location块


















