Apache通过LimitRequestBody设请求体硬上限(如8388608字节)在协议层拦截大文件上传,配合PHP的upload_max_filesize和post_max_size统一限制,并禁用上传目录PHP执行权限及目录索引,实现分层防护。

Apache 通过 httpd.conf 拒绝大文件恶意上传攻击,核心是主动设限、分层拦截,不让超大请求体进入处理流程。关键不是“等文件传完再判断”,而是从协议层直接掐断。
用 LimitRequestBody 设定全局请求体硬上限
这是第一道也是最有效的防线。它作用于 HTTP 请求原始字节流(含 multipart boundary、表单字段、文件内容),超出即返回 413 Request Entity Too Large,后端 PHP 或脚本根本不会收到请求。
- 单位必须是字节,例如限制 8MB:
LimitRequestBody 8388608 - 不要设为 0(不限制),否则易被用于 DoS 攻击
- 推荐值:普通业务设 5–12MB;若需传大 XML/JSON,上限不建议超过 20MB
- 可放在全局、
<VirtualHost>或特定<Directory>块中,越具体优先级越高
同步收紧 PHP 层限制,避免配置错位失效
Apache 的 LimitRequestBody 是入口关,但 PHP 还有两道检查。三者取最小值生效,若不统一,可能 Apache 放行、PHP 拦截失败或报错混乱。
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
- 修改
php.ini:upload_max_filesize = 8Mpost_max_size = 8M - 确保
post_max_size ≥ upload_max_filesize,且两者都不大于LimitRequestBody值 - 改完需重启 PHP-FPM 或 Apache(取决于 PHP 运行模式)
对上传目录禁用脚本执行,堵住绕过漏洞
即使大文件被意外放行,也要防止其被解析执行。尤其针对 /upload、/images 等用户可写目录,必须移除 PHP 解析能力。
- 在
httpd.conf中添加:
php_flag engine off
<FilesMatch "\.(?i:php|php3|php4|phtml|phpt|php5)$">
Require all denied
</FilesMatch>
</Directory>
- 如使用旧版 Apache 2.2,替换
Require all denied为Order allow,deny+Deny from all - 该配置让上传目录内所有 PHP 类后缀文件直接返回 403,无法执行
补充防护:关闭危险模块与目录索引
减少攻击面,让上传路径更难被探测和利用:
- 确认
mod_rewrite和mod_headers已启用(用于后续规则扩展) - 禁用目录索引,防止攻击者扫描上传目录结构:
找到类似Options Indexes FollowSymLinks的行,删掉Indexes,改为Options FollowSymLinks - 检查是否加载了非必要模块(如
mod_userdir、mod_info),生产环境建议注释掉

















