让nginx网关扛下所有攻击

勿以君子之心度小人之腹

我的小破网站也玩了几年,也就是我个人在线简历啊,个人音乐网站啊,数据管理系统等内容,没有啥值钱的数据,我就觉得安全性没有那么重要,谁会吃饱了撑的来破坏我这些东西?做那些损人而不利己的事?

但是我的网站遭遇过一次几乎灭顶之灾,几年积攒的数据被清空,能改的被改动,但是我的后台服务没有日志功能,我完全查不到是谁操作了啥。

后来我给服务加了日志系统,发现每天凌晨都有大量莫名其的请求打到我的服务上,我惊呆了,人教人学不会,事儿教人一次就会。所以安全意识要强,正如标题"勿以君子之心度小人之腹 "

所以这次要把网关弄好,别给黑客一点可乘之机,主要是nginx配置优化和后端服务隐藏

nginx配置优化

ini 复制代码
server { 
    listen 80; 
    server_name bj985.com www.bj985.com;
    # 安全规则
    limit_req zone=req_limit burst=15 nodelay;

    if ($request_method !~ ^(GET|HEAD|POST)$) {
        return 403;
    }

    # 只拦截危险脚本,不拦图片
    location ~* \.(php|jsp|asp|aspx|sh|py|cgi)$ {
        deny all;
        return 403;
    }
    # 【关键】拦截指定关键字
    location ~* (manager|phpmyadmin|shell|cmd) {
        deny all;
        return 403;
    }

    # 主页面转发(已删除 limit_except,图片正常)
    location / {
        proxy_pass http://127.0.0.1:8088;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

        # 自动跳转 PC / 手机
        set $is_mobile 0;
        if ($http_user_agent ~* (mobile|nokia|iphone|ipad|android)) {
            set $is_mobile 1;
        }
        if ($is_mobile = 0) {
            rewrite ^/$ /personalpc break;
        }
        if ($is_mobile = 1) {
            rewrite ^/$ /personal2 break;
        }
    }

    location ^~ /api {
        rewrite ^/api/(.*)$ /$1 break;
        proxy_pass http://xxx.xxx.xxx.xxx:8088;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
    }
}

完全隐藏后端服务

后端服务不要直接对外提供服务,比如我的服务跑在8088端口,使用IP:8088完全访问不了后台任务接口,所有服务必须经过nginx转发,如果你的gin服务是这样写的

css 复制代码
r := gin.New()
r.Run(":8080")
// 或者
r.Run("0.0.0.0:8080")

一定要改成

css 复制代码
r := gin.New()
r.Run("127.0.0.1:8080")

这样即使黑客绕过了nginx网关,使用你的ip加端口也访问不了你的后台服务

加服务器日志,

这个也是必须的,不然有问题完全摸瞎,完全查不到

相关推荐
data analyse 4562 分钟前
埋点工具的私有化部署成本高吗?
前端·数据分析·github
data analyse 4561 小时前
埋点工具的埋点查询语言难学吗?
前端·数据分析
DianSan_ERP1 小时前
多平台订单自动下载与回传的技术实现:从消息推送到状态闭环引言
java·linux·服务器·前端·网络·架构·自动化
恋猫de小郭1 小时前
Shopify 回应为什么从 RN 回到原生,为什么不用 KMP ?
android·前端·flutter
小蜗 strong1 小时前
和电脑猜拳(随机程序应用)
服务器·前端·python
吴声子夜歌2 小时前
Nginx应用与运维——Nginx核心配置指令(一)
运维·nginx
SensorFlow3 小时前
看板有漏斗阶段,为什么转化率仍可能是假的?用 ClickHouse 检查演示埋点
后端
LucianaiB3 小时前
【TextIn xParse 与 Workbuddy实践】我把答辩材料丢给 AI 审了一遍,它开始追着我要证据
后端
王中阳Go3 小时前
读者问"你用的什么 Agent":3 个 AI 员工的分工表和工具链
人工智能·后端·ai编程
下家3 小时前
为了脱离前端鄙视链,于是自己写个框架 - React 党看完沉默了
前端·前端框架