Nginx 防盗链配置实战:用 referer 模块保护网站静态资源

一、什么是防盗链?为什么需要它?

问题场景

假设你的服务器上有一张精美的图片 http://your-site.com/images/photo.jpg,你的网站首页 index.html 中引用了它:

html 复制代码
<!-- 你的网站正常引用 -->
<img src="http://your-site.com/images/photo.jpg" />

这时候浏览器发起请求时,请求头中会携带:

arduino 复制代码
Referer: http://your-site.com/index.html

但如果其他网站直接在你的图片链接上做文章:

html 复制代码
<!-- 别的网站直接引用你的图片 -->
<img src="http://your-site.com/images/photo.jpg" />

请求头变成:

arduino 复制代码
Referer: http://other-site.com/index.html

这就是盗链 --- 别的网站不经过你的允许,直接引用你的静态资源(图片、CSS、JS、视频等),消耗你的服务器带宽和资源。

防盗链的核心需求

需求 说明
阻止外部网站引用 非授权的网站无法使用你的静态资源
允许正常访问 你自己的网站可以正常加载资源
可允许直接访问 可选:控制是否允许用户在浏览器地址栏直接打开资源链接
保护带宽 避免资源被非法盗用,节省服务器流量成本

二、防盗链的基本原理

Referer 请求头

当浏览器访问一个页面时,会在请求头中带上 Referer 字段,表示"我是从哪里跳转过来的":

场景 Referer 值
从首页访问图片 http://your-site.com/index.html
从其他网站访问你的图片 http://other-site.com/xxx.html
直接输入 URL 访问图片 无 Referer(为空)

Nginx 的防盗链思路

Nginx 通过 valid_referers 指令,检查请求头中的 Referer 字段是否在允许的白名单中

  • 如果 Referer 在白名单内 → 允许访问 ✅
  • 如果 Referer 不在白名单内 → 拒绝访问 ❌

三、Valid_Referers 配置详解

基本语法

nginx 复制代码
valid_referers none | blocked | server_names | string ...;

参数说明

参数 含义
none 允许没有 Referer 的请求(例如直接在浏览器地址栏输入 URL 访问)
blocked 允许 Referer 存在但被代理/防火墙隐藏 的请求(Referer 值不以 http://https:// 开头)
server_names 允许 Referer 为当前 server 块中配置的域名
字符串 自定义允许的域名,支持 * 通配符(如 *.example.com
~正则 使用正则表达式匹配 Referer(如 ~\.mysite\.com

配合 if 使用

nginx 复制代码
location ~ \.(jpg|jpeg|png|gif|webp)$ {
    valid_referers none blocked example.com *.example.com;
    if ($invalid_referer) {
        # 如果 Referer 不在白名单,$invalid_referer 会被设为 1
        return 403;
    }
}

$invalid_referer 是 Nginx 的内置变量:

  • valid_referers 匹配成功 → $invalid_referer 为空(允许访问)
  • valid_referers 匹配失败 → $invalid_referer1(拒绝访问)

四、完整配置示例

示例 1:基础防盗链(仅允许本站引用)

nginx 复制代码
server {
    listen 80;
    server_name www.example.com;

    location ~ \.(jpg|jpeg|png|gif|bmp|webp)$ {
        # 允许:无 Referer、被屏蔽的 Referer、本站域名
        valid_referers none blocked www.example.com example.com;
        
        if ($invalid_referer) {
            return 403;  # 盗链者返回 403 禁止访问
        }

        root /var/www/images;
    }
}

效果

  • ✅ 从 www.example.com 访问图片 → 正常显示
  • ❌ 从其他网站引用图片 → 返回 403
  • ✅ 直接在浏览器打开图片链接 → 正常显示(因为 none 允许了无 Referer 请求)

示例 2:防盗链 + 返回替代图片

不想返回 403 显得太生硬?可以返回一张"禁止盗链"的提示图片:

nginx 复制代码
location ~ \.(jpg|jpeg|png|gif|webp)$ {
    valid_referers none blocked www.example.com example.com;

    if ($invalid_referer) {
        rewrite ^/images/(.*)$ /images/forbidden.png redirect;
        # 或者直接重定向到一个警告图片
        # rewrite ^ /images/forbidden.png break;
    }

    root /var/www/images;
}

这样盗链者看到的是一张提示图片,而不是丑陋的 403 页面。

示例 3:允许特定子域名 + 空 Referer

nginx 复制代码
location ~ \.(jpg|jpeg|png|gif)$ {
    valid_referers none blocked
        example.com
        *.example.com       # 所有子域名
        *.google.com         # 允许谷歌搜索引用
        ~\.mysite\.com;      # 正则匹配

    if ($invalid_referer) {
        return 403;
    }

    root /var/www/html;
}

示例 4:严格模式(禁止直接访问)

有些场景下,你希望资源只能通过你的网站页面引用,不允许直接在浏览器地址栏打开:

nginx 复制代码
location ~ \.(jpg|jpeg|png|gif)$ {
    # 注意:不写 none,意味着没有 Referer 的请求也会被拒绝
    valid_referers blocked www.example.com example.com;

    if ($invalid_referer) {
        return 403;
    }

    root /var/www/html;
}

区别

  • 带有 none → 直接打开图片链接可以访问
  • 不带有 none → 直接打开图片链接返回 403

示例 5:针对特定目录防盗链

不需要所有图片都防盗链,只针对某个敏感目录:

nginx 复制代码
location /assets/protected/ {
    valid_referers none blocked www.example.com;
    if ($invalid_referer) {
        return 403;
    }
    alias /var/www/html/assets/protected/;
}

五、常用搭配场景

搭配 Rewrite 使用

nginx 复制代码
location ~ \.(jpg|jpeg|png|gif|webp)$ {
    valid_referers none blocked example.com *.example.com;

    if ($invalid_referer) {
        # 盗链时重写到一个警告图片
        rewrite ^/images/(.*)$ /images/forbidden.png redirect;
    }
}

这里 redirect 返回 302 临时重定向,浏览器地址栏会变化。如果不想暴露,也可以用 break 内部重写。

搭配错误页面使用

nginx 复制代码
location ~ \.(jpg|jpeg|png|gif)$ {
    valid_referers none blocked example.com;
    if ($invalid_referer) {
        return 403;
    }
    root /var/www/html;
}

# 自定义 403 页面
error_page 403 /403.html;
location = /403.html {
    root /var/www/html;
}

六、Referer 防盗链的局限性

局限性 说明
Referer 可伪造 HTTP 请求头可以被开发者工具或程序修改,不能做到 100% 防护
部分浏览器/代理会屏蔽 Referer 隐私模式下 Referer 可能为空,误伤正常用户
HTTPS → HTTP 不传 Referer 从 HTTPS 网站跳转到 HTTP 资源时,浏览器不会发送 Referer

如何弥补?

  • 防盗链只是第一道防线,防止的是"随意引用"
  • 更严格的保护需要结合 Token 签名IP 白名单CDN 防盗链等方式
  • 对于重要资源,建议使用 Nginx 的 secure_link 模块或云服务商的防盗链功能

七、总结

关键点 要点
原理 检查 HTTP 请求头的 Referer 字段是否在白名单中
指令 valid_referers + $invalid_referer 变量
常用参数 none(允许空 Referer)、blocked、域名、* 通配符
处理方式 return 403 拒绝,或 rewrite 替换为警告图片
局限性 Referer 可伪造,但不妨碍它挡住 90% 的随意盗链

防盗链配置简单但效果显著,是 Nginx 静态资源服务器标配功能之一。虽然不能做到绝对安全,但已经能挡住绝大多数盗链行为,有效保护你的带宽资源。

相关推荐
newerp1 小时前
抢占式调度实现细节
后端·程序员·go
福兮说1 小时前
Canvas 文字排版:measureText 量出来的宽度为什么总是不对
前端·javascript
孙启超1 小时前
【AI开发之Rust】第 12 课:并发模型与同步原语
开发语言·后端·rust
夏幻灵1 小时前
从零理解 Redux:从 state、action、reducer 到 Redux Toolkit 与异步请求
前端
烈风逍遥1 小时前
第四篇:AI 模块架构设计:多 Provider 切换、RAG 知识库与 Agent 编排
前端·后端·架构
Gopher_HBo1 小时前
Cobra源码学习
后端
用户80806181436931 小时前
JavaScript 面向对象入门到精通
前端·javascript
吠品1 小时前
STM32最小系统板引脚梳理与配置实操
前端·javascript·vue.js
曹一二2 小时前
前端性能优化场景题:图片懒加载 + 大数据渲染
前端