Nginx防盗链需用valid_referers配合$invalid_referer在静态资源location中配置白名单,支持none/blocked及精确域名(含*.子域),拦截用return 403;该方案防懒盗链,非终极安全措施。

要让 Nginx 只允许特定合作域名(比如 partner-a.com、partner-b.net)访问你的图片、视频等静态资源,同时拦截其他来源,核心是用 valid_referers 配合 $invalid_referer 做 Referer 白名单校验。
只在匹配资源的 location 中配置
防盗链规则必须写在专门处理静态资源的 location 块里,不能放在 http 或顶层 server 中——否则不生效。推荐写法:
- 用正则精确匹配后缀,例如:
location ~* \.(jpg|jpeg|png|gif|webp|mp4|pdf)$ - 避免宽泛匹配如
location /,防止误拦 API 或页面请求 - 如果合作方有子域名(如
app.partner-a.com),记得加*.partner-a.com
白名单域名要写全、写对
valid_referers 不解析协议或路径,只做字符串前缀匹配。所以:
-
partner-a.com和www.partner-a.com是两个不同条目,需都写上 - 子域名必须显式声明:
*.partner-b.net才能覆盖所有子域 - 务必保留
none和blocked——它们允许用户直接输入 URL、收藏夹打开、企业内网访问等合法场景 - 示例完整写法:
valid_referers none blocked partner-a.com www.partner-a.com *.partner-b.net api.coop.org;
拦截动作统一用 return 403
不要用 rewrite 跳转默认图,原因很实际:
-
return 403状态码语义清晰,日志可直接统计盗链量 - 避免因参数丢失(如
?v=2)导致默认图加载失败 - 返回 200 的“伪装成功”会掩盖真实拦截行为,不利于监控和排查
- 正确写法就是:
if ($invalid_referer) { return 403; }
注意 Referer 可被伪造,这不是终极防线
这个方案防的是“懒盗链”,即普通网站直接贴你图片链接的行为。它不防技术型伪造:
- 攻击者用 curl 或脚本手动加
-e "https://partner-a.com"就能绕过 - 若需强验证(如下载凭证、限时签名),得换
secure_link模块,但需重新编译 Nginx - 日常业务合作中,配合合同约束 + 日志审计 + 带宽告警,已足够可靠


















