最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Nginx進階配置實現(xiàn)SSL證書部署與資源防盜鏈實操

 更新時間:2026年04月30日 09:36:46   作者:遇見火星  
本文主要介紹了在Web服務(wù)運維中使用Nginx進行SSL證書部署,實現(xiàn)HTTPS加密訪問,強制HTTP轉(zhuǎn)HTTPS以及配置Nginx防盜鏈保護靜態(tài)資源安全的具體方法,感興趣的可以了解一下

在日常Web服務(wù)運維里,Nginx不光能做反向代理、分擔(dān)服務(wù)器壓力,在數(shù)據(jù)傳輸安全和資源保護這兩塊的配置也特別重要。

一、SSL證書部署:搞定HTTPS加密訪問

HTTPS靠SSL/TLS協(xié)議給數(shù)據(jù)傳輸加密,能避免數(shù)據(jù)被偷、被篡改,現(xiàn)在做網(wǎng)站基本都得配。要注意的是,Nginx默認沒裝處理SSL的模塊,得先手動編譯安裝這個模塊,之后才能配置證書。

1.1 編譯安裝SSL模塊

如果已經(jīng)裝過Nginx了,不用重新裝整個軟件,進入當(dāng)初解壓Nginx安裝包的目錄,重新配置編譯就行。這樣能保留之前的所有模塊,只新增SSL模塊,不會覆蓋已有的配置。

# 進入Nginx解壓目錄
cd /opt/module/nginx-1.13.7
# 重新配置,新增ssl模塊(保留原有模塊)
./configure \
--prefix=/opt/module/nginx \
--pid-path=/var/run/nginx/nginx.pid \
--lock-path=/var/lock/nginx.lock \
--error-log-path=/var/log/nginx/error.log \
--http-log-path=/var/log/nginx/access.log \
--with-http_gzip_static_module \
--http-client-body-temp-path=/var/temp/nginx/client \
--http-proxy-temp-path=/var/temp/nginx/proxy \
--http-fastcgi-temp-path=/var/temp/nginx/fastcgi \
--http-uwsgi-temp-path=/var/temp/nginx/uwsgi \
--http-scgi-temp-path=/var/temp/nginx/scgi  \
--with-http_ssl_module
# 編譯安裝(僅編譯新增模塊,不覆蓋原有文件)
make && make install

1.2 HTTPS核心配置

先把申請好的SSL證書(后綴是.crt)和私鑰文件(后綴是.key),復(fù)制到Nginx的配置文件夾里。然后配置443端口——這是HTTPS的默認端口,配置完就能實現(xiàn)加密訪問了。另外可以優(yōu)化一下協(xié)議和加密規(guī)則,把那些不安全的舊協(xié)議關(guān)掉,進一步提升安全性。

server {
    listen       443 ssl; # 顯式聲明SSL,替代舊版ssl on;
    server_name  www.imoocdsp.com; # 綁定已備案域名
    # 配置證書和私鑰路徑
    ssl_certificate      1_www.imoocdsp.com_bundle.crt; # 完整證書鏈(含中間證書)
    ssl_certificate_key  2_www.imoocdsp.com.key; # 證書私鑰
    # SSL會話優(yōu)化
    ssl_session_cache    shared:SSL:1m; # 共享會話緩存
    ssl_session_timeout  5m; # 會話超時時間
    # 安全協(xié)議與加密套件(禁用舊協(xié)議,啟用強加密)
    ssl_protocols TLSv1.2 TLSv1.3; # 僅保留安全協(xié)議,禁用TLS1.0/1.1
    ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:HIGH:!aNULL:!MD5:!RC4:!DHE:!3DES;
    ssl_prefer_server_ciphers on; # 優(yōu)先使用服務(wù)器端加密套件
    # 啟用HSTS,強制瀏覽器使用HTTPS
    add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
    # 業(yè)務(wù)請求轉(zhuǎn)發(fā)
    location / {
        proxy_pass http://tomcats/;
        index  index.html index.htm;
    }
}

補充個小優(yōu)化:開了TLS1.3協(xié)議能讓加密更快,加個HSTS響應(yīng)頭能防止瀏覽器退回到不安全的HTTP。用SSL Labs這個工具測試一下,還能把網(wǎng)站安全等級提到A+。

二、HTTP轉(zhuǎn)HTTPS:強制加密訪問

為了讓所有用戶都走HTTPS訪問,咱們得配置80端口(HTTP的默認端口)。只要有人用HTTP訪問,就自動把他轉(zhuǎn)到HTTPS上,而且用301永久重定向——這樣既安全,也不會影響搜索引擎收錄咱們的網(wǎng)站。

server {
    listen 80; # 監(jiān)聽HTTP默認端口
    server_name nature.us.com author-welcome.nature.us.com springernature.us.com; # 綁定對應(yīng)域名
    # 301永久重定向,保留請求路徑
    return 301 https://$server_name$request_uri;
}

這里要注意:重定向必須用301永久重定向,別用302臨時重定向。不然會出現(xiàn)反復(fù)跳轉(zhuǎn)的情況,用戶體驗差,還會影響網(wǎng)站在搜索引擎里的排名。

三、Nginx防盜鏈:保護靜態(tài)資源安全

網(wǎng)站上的圖片、視頻、CSS這些靜態(tài)文件,很容易被別的網(wǎng)站直接盜用。別人一盜用,咱們服務(wù)器的帶寬就白浪費了,流量成本也會增加。Nginx能靠HTTP里的Referer請求頭做防盜鏈,大部分非法盜用請求都能攔下來。

3.1 防盜鏈核心原理

核心原理很簡單:Referer 就像個“來源標簽”,會告訴服務(wù)器這個請求是從哪個網(wǎng)址發(fā)過來的。咱們在Nginx里用 valid_referers 設(shè)置好“允許訪問的合法域名”,不是從這些域名來的請求,就判定為非法,要么拒絕訪問,要么轉(zhuǎn)到自定義的錯誤頁面。

3.2 實戰(zhàn)配置方案

下面以圖片為例,教大家配置防盜鏈:只允許咱們自己的域名(包括子域名)訪問圖片,其他網(wǎng)站盜用就跳轉(zhuǎn)到自定義錯誤頁,既保護了資源,也不會讓對方看到生硬的報錯。

# 匹配圖片資源后綴(可根據(jù)需求擴展至CSS、JS等)
location ~^/.*\.(png|jpg|gif|jfif|jpeg|webp) {
    valid_referers  www.mbqm.com *.mbqm.com; # 允許主域名及子域名訪問
    if ($invalid_referer){
        # return 403; # 簡單攔截,返回403禁止訪問
        rewrite  ^/  http://ip:8080/error.html; # 跳轉(zhuǎn)自定義錯誤頁面
        break;
    }
    root   html; # 靜態(tài)資源存儲目錄
    expires 3d; # 配置瀏覽器緩存,減少重復(fù)請求
}

3.3 防盜鏈局限性與應(yīng)對

不過要說明下,這個防盜鏈不是100%保險——有些技術(shù)能偽造Referer標簽繞過攔截,但對付大部分普通盜用足夠了。如果想更安全,還能搭配令牌驗證、給資源加水印這些方式。

如果怕別人偽造Referer盜用咱們的資源,也能在自己網(wǎng)頁的代碼里加下面這行,這樣就能隱藏Referer信息,讓對方?jīng)]法偽造來源。

<meta name="referrer" content="no-referrer">

四、配置注意事項

  • SSL配置完別直接重啟,先輸nginx -t檢查語法對不對,沒問題再用nginx -s reload平滑重載,這樣不會中斷正在運行的服務(wù)。
  • SSL證書有有效期,免費證書一般就90天,記得定期續(xù)期。可以用自動化工具設(shè)置提醒,避免證書過期導(dǎo)致網(wǎng)站無法訪問。
  • 配置防盜鏈時,要準確寫對資源后綴(比如png、jpg),別把自己的合法請求攔了。允許訪問的域名列表,也可以根據(jù)業(yè)務(wù)需求增減。

做好上面這些配置,實際用的時候,可以根據(jù)自己的業(yè)務(wù)情況調(diào)整參數(shù),既保證安全,又不影響訪問速度。

五、小總結(jié)

這篇文章就聚焦三個核心操作,裝SSL證書實現(xiàn)HTTPS加密訪問、把HTTP請求強制轉(zhuǎn)到HTTPS、防止靜態(tài)資源被別人盜用,結(jié)合具體配置步驟和優(yōu)化小技巧,搭建更安全、好用的Web服務(wù)。

到此這篇關(guān)于Nginx進階配置實現(xiàn)SSL證書部署與資源防盜鏈實操的文章就介紹到這了,更多相關(guān)Nginx SSL證書部署與資源防盜鏈內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • 詳解Ngigx+Tomcat配置動靜分離,負載均衡

    詳解Ngigx+Tomcat配置動靜分離,負載均衡

    本篇文章主要介紹了Ngigx+Tomcat配置動靜分離,負載均衡,具有一定的參考價值,有需要的可以了解一下。
    2016-11-11
  • 一文教會你使用Nginx訪問日志統(tǒng)計PV與UV

    一文教會你使用Nginx訪問日志統(tǒng)計PV與UV

    做網(wǎng)站的都知道,平常經(jīng)常要查詢下網(wǎng)站PV、UV等網(wǎng)站的訪問數(shù)據(jù),所以下面這篇文章主要給大家介紹了關(guān)于如何使用Nginx訪問日志統(tǒng)計PV與UV的相關(guān)資料,文中通過實例代碼介紹的非常詳細,需要的朋友可以參考下
    2022-05-05
  • nginx全局塊的user指令的實現(xiàn)示例

    nginx全局塊的user指令的實現(xiàn)示例

    user用于配置運行Nginx服務(wù)器的worker進程的用戶和用戶組,本文主要介紹了nginx全局塊的user指令的實現(xiàn)示例,具有一定的參考價值,感興趣的可以了解一下
    2024-07-07
  • windows查看nginx是否啟動的四種方法

    windows查看nginx是否啟動的四種方法

    本文主要介紹了windows查看nginx是否啟動的兩種方法,文中通過圖文代碼介紹的非常詳細,對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2024-07-07
  • Nginx代理接口訪問返回404的實現(xiàn)示例

    Nginx代理接口訪問返回404的實現(xiàn)示例

    因為不同業(yè)務(wù)系統(tǒng)間有接口調(diào)用,存在跨域問題,為了解決同源策略,需要將接口通過nginx去轉(zhuǎn)發(fā),本文主要介紹了Nginx代理接口訪問返回404的實現(xiàn)示例,感興趣的可以了解一下
    2024-06-06
  • Nginx添加ngx-fancyindex模塊的方法

    Nginx添加ngx-fancyindex模塊的方法

    這篇文章主要介紹了Nginx添加ngx-fancyindex模塊的方法,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2018-06-06
  • 如何用nginx配置wordpress的方法示例

    如何用nginx配置wordpress的方法示例

    這篇文章主要介紹了如何用nginx配置wordpress的方法示例,詳細的介紹了配置步驟,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2018-09-09
  • nginx中(13: Permission denied)權(quán)限問題的解決辦法

    nginx中(13: Permission denied)權(quán)限問題的解決辦法

    "nginx 13: Permission denied" 錯誤通常表示nginx進程沒有足夠的權(quán)限來訪問特定的文件或目錄,本文就來介紹一下解決方法,具有一定的參考價值,感興趣的可以了解一下
    2023-09-09
  • nginx部署vue項目,給訪問路徑加前綴的實現(xiàn)

    nginx部署vue項目,給訪問路徑加前綴的實現(xiàn)

    這篇文章主要介紹了nginx部署vue項目,給訪問路徑加前綴的實現(xiàn)方式,具有很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教
    2022-12-12
  • 解決nginx代理?url重寫的問題

    解決nginx代理?url重寫的問題

    這篇文章主要介紹了解決nginx代理?url重寫的問題,本文給大家介紹的非常詳細,對大家的學(xué)習(xí)或工作具有一定的參考借鑒價值,需要的朋友可以參考下
    2022-01-01

最新評論

中山市| 勃利县| 靖远县| 华坪县| 临清市| 琼中| 剑阁县| 绵竹市| 新龙县| 象州县| 舟山市| 贡山| 华宁县| 涞源县| 上杭县| 砀山县| 景洪市| 南部县| 隆昌县| 新龙县| 岚皋县| 天长市| 福贡县| 衡阳县| 黎川县| 东乡县| 井陉县| 桦川县| 枞阳县| 阜城县| 林芝县| 买车| 石城县| 正阳县| 临城县| 积石山| 崇文区| 五原县| 龙泉市| 郴州市| 上思县|