Nginx防盗链应精准匹配多媒体后缀如.mp4、.m3u8、.ts等,避免通配符误伤其他资源;推荐按路径或正则匹配定位媒体文件;Referer白名单须包含none、blocked、主站及合作域名;响应建议返回403或放行提示图。

保护多媒体文件是 Nginx 防盗链最典型也最刚需的场景。核心不是“全盘拦截”,而是精准识别 .mp4、.webp、.mov、.avi、.m3u8、.ts 等常见媒体后缀,并只对它们启用 Referer 校验,避免误伤 HTML、API 或字体资源。
明确要保护的多媒体后缀
别用通配符 `.*`,按实际业务选型。高频被盗且带宽消耗大的格式优先加:
- 视频类:`.mp4`、`.webm`、`.mov`、`.avi`、`.mkv`
- HLS 流媒体:`.m3u8`、`.ts`(需额外配置 MIME type)
- 高清图/新格式:`.webp`、`.avif`(若站点大量使用)
示例正则:~* \.(mp4|webm|mov|m3u8|ts|webp)$ —— ~* 表示忽略大小写匹配,覆盖 MP4、Mp4 等变体。
放在 location 块里,路径可选精确或泛匹配
推荐两种方式,按资源组织结构选:
- 如果所有媒体统一放在
/videos/或/media/目录下,直接限定路径:location /videos/ { ... } - 如果媒体分散在不同目录但后缀集中,用正则匹配后缀更灵活:
location ~* \.(mp4|webm|m3u8|ts)$ { ... }
⚠️ 切忌写成 location / { ... } —— 否则 HTML、JS、CSS 全被拦,网站直接白屏。
Referer 白名单必须包含流媒体真实来源
尤其注意 HLS 场景:播放页可能是 https://player.yourdomain.com,而 m3u8/ts 请求由 H5 Video 标签发起,Referer 就是该播放页地址。白名单要覆盖:
-
none:允许用户直接输入 URL 访问(如分享链接) -
blocked:兼容某些隐私浏览器或代理清空 Referer 的情况 -
yourdomain.com和*.yourdomain.com:主站 + 所有子域名(如player.、cdn.) - 如有合作嵌入方(如教育平台 iframe),加其域名:
partner-edu.com
完整写法:valid_referers none blocked yourdomain.com *.yourdomain.com partner-edu.com;
响应方式建议返回 403 或重定向提示图
对视频文件,返回 403 最稳妥;若想友好提示,可用 rewrite 指向一张静态提示图(如 /images/banned.mp4),但需确保该提示图路径本身不被防盗链限制:
- 方案一(简洁可控):
if ($invalid_referer) { return 403; } - 方案二(需额外放行提示资源):
if ($invalid_referer) { rewrite ^(.*)$ /images/denied.mp4 break; }
并在同 server 块中单独配置:location = /images/denied.mp4 { access_log off; log_not_found off; }


















