Apache静态网站防盗链核心是通过mod_rewrite检查Referer字段,仅允许可信域名访问静态资源,非法请求返回403或重定向;需启用模块、配置AllowOverride、编写规则放行空Referer及白名单域名,并建议叠加HTTP方法限制与Referer日志审计。

Apache 静态网站部署中,防盗链的核心是利用 mod_rewrite 模块检查请求头中的 Referer 字段,只允许来自可信域名的请求访问图片、视频等静态资源,其他来源(包括空 Referer 或非法域名)则返回 403 错误或重定向到默认提示图。
启用 mod_rewrite 并确认模块已加载
确保 Apache 已启用重写模块。在主配置文件(如 /etc/httpd/conf/httpd.conf 或 /etc/apache2/apache2.conf)中检查是否存在以下行,且未被注释:
-
LoadModule rewrite_module modules/mod_rewrite.so(CentOS/RHEL) -
a2enmod rewrite(Ubuntu/Debian,执行后需重启 Apache)
同时,对应站点的目录配置中需允许重写,例如在 <Directory> 块内设置:AllowOverride All 或至少包含 Options Indexes FollowSymLinks 和 Require all granted(Apache 2.4+)。
在 .htaccess 或虚拟主机配置中添加防盗链规则
推荐将规则写入站点根目录的 .htaccess 文件(若已启用 AllowOverride),或直接写入虚拟主机配置的 <Directory> 或 <Location> 块中。示例规则如下:
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
<IfModule mod_rewrite.c>
RewriteEngine on
# 允许空 Referer(重要:避免社媒外链、微信/邮件内嵌页失效)
RewriteCond %{HTTP_REFERER} !^$
# 允许本站主域名及常用二级域名(如 www、shop、cdn)
RewriteCond %{HTTP_REFERER} !^https?://(www\.)?yourdomain\.com [NC]
RewriteCond %{HTTP_REFERER} !^https?://(shop|cdn|assets)\.yourdomain\.com [NC]
# 允许主流广告/社媒平台(如 Facebook、TikTok、Instagram)——防止广告素材无法加载
RewriteCond %{HTTP_REFERER} !^https?://(www\.)?(facebook\.com|tiktok\.com|instagram\.com) [NC]
# 对常见图片、视频后缀资源启用防盗链
RewriteRule \.(jpg|jpeg|png|gif|webp|mp4|mov|avi|webm)$ - [F,NC]
</IfModule>说明:
- [F] 表示返回 403 Forbidden;可替换为 [R=302,L] 重定向到一张提示图(如 RewriteRule \.(...)$ /images/hotlink-denied.png [R=302,L]);
- [NC] 表示不区分大小写;
- 空 Referer 必须显式放行(!^$),否则微信公众号、邮件客户端、某些广告平台打开页面时图片会全部 403;
- 域名列表要覆盖所有合法入口:主站、管理后台子域、CDN 域名、合作渠道白名单(如联盟营销域名)。
补充防护:配合文件类型限制与日志审计
仅靠 Referer 不足以应对伪造请求。建议叠加以下措施:
- 限制静态资源目录仅响应 GET/HEAD 请求,禁用 POST/PUT/DELETE:
<FilesMatch "\.(jpg|jpeg|png|gif|mp4|webm)$"><br> Require method GET HEAD<br> </FilesMatch> - 在
httpd.conf或站点配置中开启 Referer 日志记录,便于排查误拦:LogFormat "%h %l %u %t \"%r\" %>s %b \"%{Referer}i\" \"%{User-Agent}i\"" combined,再在CustomLog中引用该格式 - 对高价值资源(如商品原图、高清视频)考虑增加简单 Token 验证(如 URL 签名),但需后端或 CDN 支持,纯 Apache 静态环境不适用
测试与验证要点
配置生效后,务必做三类测试:
- 本地浏览器直接访问图片 URL → 应正常显示(Referer 为空,但规则已放行空值)
- 新建 HTML 文件,用
<img src="https://yoursite.com/image.jpg">引用 → 应正常加载(Referer 为同域) - 新建测试页(如
test.html在另一域名下),嵌入你的图片链接 → 应返回 403 或跳转提示图
注意:Chrome 浏览器在地址栏直接输入图片 URL 时 Referer 为空;而从微信、Facebook 打开链接时,Referer 可能是这些平台域名,必须提前加入白名单,否则广告投放失败。

















