Nginx 防盗链需用 valid_referers 白名单+return 444 断连,上传目录须双重拦截,对外下载应结合 secure_link 签名授权;配置后须 nginx -t 检查并 reload 生效。

在 Nginx 中对 .zip、.rar 等高风险或高带宽文件后缀启用“强力防盗链拦截”,核心是结合 valid_referers 白名单校验 + return 444 主动断连,而非仅返回 403。这种方式既防普通盗链,也抑制钓鱼诱导下载,且不暴露服务存在。
一、基础防盗链:Referer 白名单 + 444 强制断连
适用于全站统一防护,拦截非可信来源的 zip/rar 下载请求:
- 在
server块内添加 location 规则,使用~*不区分大小写匹配 -
valid_referers必须包含none(直接输入 URL)和blocked(隐私插件清空 Referer),否则真实用户可能无法下载 - 推荐返回
444(Nginx 特有状态码,直接关闭 TCP 连接),比 403/404 更隐蔽、更彻底
示例配置:
location ~* \.(zip|rar|7z|exe|msi|bat|jar|sh|py)$ {
valid_referers none blocked yourdomain.com *.yourdomain.com admin.yourdomain.com;
if ($invalid_referer) {
return 444;
}
}二、上传目录专项加固:双重拦截(下载 + 执行)
钓鱼文件常通过上传接口植入(如 /uploads/invoice.zip),若该路径被 proxy_pass 转发到后端,全局 location 可能失效。必须在上传目录的专用 location 中嵌套防护:
- 用
^~/uploads/精确前缀匹配,确保优先执行 - 对高危后缀再次做
$request_uri正则校验,防止绕过 - 同步禁用脚本执行(如
.php),防范木马落地
示例配置:
location ^~/uploads/ {
# 拦截危险文件下载
if ($request_uri ~* \.(zip|rar|exe|bat|sh|py)$) {
return 444;
}
# 禁止脚本执行
location ~* \.php$ {
return 444;
}
# 允许图片、PDF 等安全静态资源访问
location ~* \.(jpg|jpeg|png|gif|pdf|txt)$ {
expires 1h;
add_header Cache-Control "public, immutable";
}
}三、进阶强化:配合 Secure Link 实现时效性下载授权
对确需对外提供 zip/rar 下载的业务(如官网资料包),仅靠 Referer 防不住伪造。可启用 secure_link 模块实现带签名、有时效的下载链接:
- 要求下载 URL 包含
?st=xxx&e=1722305100参数(e为 Unix 时间戳) - Nginx 使用密钥 + 文件路径 + 过期时间生成 MD5 签名,校验失败即
return 403 - 所有下载链接必须由后端动态生成,不可硬编码,杜绝被爬取复用
示例配置(需确认模块已编译):
location /download/ {
secure_link $arg_st,$arg_e;
secure_link_md5 "your_secret_key$uri$arg_e";
if ($secure_link = "") { return 403; }
if ($secure_link = "0") { return 403; }
# 签名校验通过后,代理到实际文件路径
alias /data/files/;
}四、验证与生效关键点
配置完成后务必执行以下操作,否则不生效:
- 运行
nginx -t检查语法是否正确 - 执行
nginx -s reload平滑重载配置(不中断服务) - 用 curl 模拟非法 Referer 测试:
curl -H "Referer: https://evil.com" https://yoursite.com/file.zip,应无响应或连接重置 - 检查 access log,确认拦截请求日志中状态码为
444或为空(因连接直接关闭)


















