最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Nginx進(jìn)階配置實(shí)現(xiàn)SSL證書(shū)部署與資源防盜鏈實(shí)操

 更新時(shí)間:2026年04月30日 09:36:46   作者:遇見(jiàn)火星  
本文主要介紹了在Web服務(wù)運(yùn)維中使用Nginx進(jìn)行SSL證書(shū)部署,實(shí)現(xiàn)HTTPS加密訪問(wèn),強(qiáng)制HTTP轉(zhuǎn)HTTPS以及配置Nginx防盜鏈保護(hù)靜態(tài)資源安全的具體方法,感興趣的可以了解一下

在日常Web服務(wù)運(yùn)維里,Nginx不光能做反向代理、分擔(dān)服務(wù)器壓力,在數(shù)據(jù)傳輸安全和資源保護(hù)這兩塊的配置也特別重要。

一、SSL證書(shū)部署:搞定HTTPS加密訪問(wèn)

HTTPS靠SSL/TLS協(xié)議給數(shù)據(jù)傳輸加密,能避免數(shù)據(jù)被偷、被篡改,現(xiàn)在做網(wǎng)站基本都得配。要注意的是,Nginx默認(rèn)沒(méi)裝處理SSL的模塊,得先手動(dòng)編譯安裝這個(gè)模塊,之后才能配置證書(shū)。

1.1 編譯安裝SSL模塊

如果已經(jīng)裝過(guò)Nginx了,不用重新裝整個(gè)軟件,進(jìn)入當(dāng)初解壓Nginx安裝包的目錄,重新配置編譯就行。這樣能保留之前的所有模塊,只新增SSL模塊,不會(huì)覆蓋已有的配置。

# 進(jìn)入Nginx解壓目錄
cd /opt/module/nginx-1.13.7
# 重新配置,新增ssl模塊(保留原有模塊)
./configure \
--prefix=/opt/module/nginx \
--pid-path=/var/run/nginx/nginx.pid \
--lock-path=/var/lock/nginx.lock \
--error-log-path=/var/log/nginx/error.log \
--http-log-path=/var/log/nginx/access.log \
--with-http_gzip_static_module \
--http-client-body-temp-path=/var/temp/nginx/client \
--http-proxy-temp-path=/var/temp/nginx/proxy \
--http-fastcgi-temp-path=/var/temp/nginx/fastcgi \
--http-uwsgi-temp-path=/var/temp/nginx/uwsgi \
--http-scgi-temp-path=/var/temp/nginx/scgi  \
--with-http_ssl_module
# 編譯安裝(僅編譯新增模塊,不覆蓋原有文件)
make && make install

1.2 HTTPS核心配置

先把申請(qǐng)好的SSL證書(shū)(后綴是.crt)和私鑰文件(后綴是.key),復(fù)制到Nginx的配置文件夾里。然后配置443端口——這是HTTPS的默認(rèn)端口,配置完就能實(shí)現(xiàn)加密訪問(wèn)了。另外可以優(yōu)化一下協(xié)議和加密規(guī)則,把那些不安全的舊協(xié)議關(guān)掉,進(jìn)一步提升安全性。

server {
    listen       443 ssl; # 顯式聲明SSL,替代舊版ssl on;
    server_name  www.imoocdsp.com; # 綁定已備案域名
    # 配置證書(shū)和私鑰路徑
    ssl_certificate      1_www.imoocdsp.com_bundle.crt; # 完整證書(shū)鏈(含中間證書(shū))
    ssl_certificate_key  2_www.imoocdsp.com.key; # 證書(shū)私鑰
    # SSL會(huì)話優(yōu)化
    ssl_session_cache    shared:SSL:1m; # 共享會(huì)話緩存
    ssl_session_timeout  5m; # 會(huì)話超時(shí)時(shí)間
    # 安全協(xié)議與加密套件(禁用舊協(xié)議,啟用強(qiáng)加密)
    ssl_protocols TLSv1.2 TLSv1.3; # 僅保留安全協(xié)議,禁用TLS1.0/1.1
    ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:HIGH:!aNULL:!MD5:!RC4:!DHE:!3DES;
    ssl_prefer_server_ciphers on; # 優(yōu)先使用服務(wù)器端加密套件
    # 啟用HSTS,強(qiáng)制瀏覽器使用HTTPS
    add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
    # 業(yè)務(wù)請(qǐng)求轉(zhuǎn)發(fā)
    location / {
        proxy_pass http://tomcats/;
        index  index.html index.htm;
    }
}

補(bǔ)充個(gè)小優(yōu)化:開(kāi)了TLS1.3協(xié)議能讓加密更快,加個(gè)HSTS響應(yīng)頭能防止瀏覽器退回到不安全的HTTP。用SSL Labs這個(gè)工具測(cè)試一下,還能把網(wǎng)站安全等級(jí)提到A+。

二、HTTP轉(zhuǎn)HTTPS:強(qiáng)制加密訪問(wèn)

為了讓所有用戶都走HTTPS訪問(wèn),咱們得配置80端口(HTTP的默認(rèn)端口)。只要有人用HTTP訪問(wèn),就自動(dòng)把他轉(zhuǎn)到HTTPS上,而且用301永久重定向——這樣既安全,也不會(huì)影響搜索引擎收錄咱們的網(wǎng)站。

server {
    listen 80; # 監(jiān)聽(tīng)HTTP默認(rèn)端口
    server_name nature.us.com author-welcome.nature.us.com springernature.us.com; # 綁定對(duì)應(yīng)域名
    # 301永久重定向,保留請(qǐng)求路徑
    return 301 https://$server_name$request_uri;
}

這里要注意:重定向必須用301永久重定向,別用302臨時(shí)重定向。不然會(huì)出現(xiàn)反復(fù)跳轉(zhuǎn)的情況,用戶體驗(yàn)差,還會(huì)影響網(wǎng)站在搜索引擎里的排名。

三、Nginx防盜鏈:保護(hù)靜態(tài)資源安全

網(wǎng)站上的圖片、視頻、CSS這些靜態(tài)文件,很容易被別的網(wǎng)站直接盜用。別人一盜用,咱們服務(wù)器的帶寬就白浪費(fèi)了,流量成本也會(huì)增加。Nginx能靠HTTP里的Referer請(qǐng)求頭做防盜鏈,大部分非法盜用請(qǐng)求都能攔下來(lái)。

3.1 防盜鏈核心原理

核心原理很簡(jiǎn)單:Referer 就像個(gè)“來(lái)源標(biāo)簽”,會(huì)告訴服務(wù)器這個(gè)請(qǐng)求是從哪個(gè)網(wǎng)址發(fā)過(guò)來(lái)的。咱們?cè)贜ginx里用 valid_referers 設(shè)置好“允許訪問(wèn)的合法域名”,不是從這些域名來(lái)的請(qǐng)求,就判定為非法,要么拒絕訪問(wèn),要么轉(zhuǎn)到自定義的錯(cuò)誤頁(yè)面。

3.2 實(shí)戰(zhàn)配置方案

下面以圖片為例,教大家配置防盜鏈:只允許咱們自己的域名(包括子域名)訪問(wèn)圖片,其他網(wǎng)站盜用就跳轉(zhuǎn)到自定義錯(cuò)誤頁(yè),既保護(hù)了資源,也不會(huì)讓對(duì)方看到生硬的報(bào)錯(cuò)。

# 匹配圖片資源后綴(可根據(jù)需求擴(kuò)展至CSS、JS等)
location ~^/.*\.(png|jpg|gif|jfif|jpeg|webp) {
    valid_referers  www.mbqm.com *.mbqm.com; # 允許主域名及子域名訪問(wèn)
    if ($invalid_referer){
        # return 403; # 簡(jiǎn)單攔截,返回403禁止訪問(wèn)
        rewrite  ^/  http://ip:8080/error.html; # 跳轉(zhuǎn)自定義錯(cuò)誤頁(yè)面
        break;
    }
    root   html; # 靜態(tài)資源存儲(chǔ)目錄
    expires 3d; # 配置瀏覽器緩存,減少重復(fù)請(qǐng)求
}

3.3 防盜鏈局限性與應(yīng)對(duì)

不過(guò)要說(shuō)明下,這個(gè)防盜鏈不是100%保險(xiǎn)——有些技術(shù)能偽造Referer標(biāo)簽繞過(guò)攔截,但對(duì)付大部分普通盜用足夠了。如果想更安全,還能搭配令牌驗(yàn)證、給資源加水印這些方式。

如果怕別人偽造Referer盜用咱們的資源,也能在自己網(wǎng)頁(yè)的代碼里加下面這行,這樣就能隱藏Referer信息,讓對(duì)方?jīng)]法偽造來(lái)源。

<meta name="referrer" content="no-referrer">

四、配置注意事項(xiàng)

  • SSL配置完別直接重啟,先輸nginx -t檢查語(yǔ)法對(duì)不對(duì),沒(méi)問(wèn)題再用nginx -s reload平滑重載,這樣不會(huì)中斷正在運(yùn)行的服務(wù)。
  • SSL證書(shū)有有效期,免費(fèi)證書(shū)一般就90天,記得定期續(xù)期。可以用自動(dòng)化工具設(shè)置提醒,避免證書(shū)過(guò)期導(dǎo)致網(wǎng)站無(wú)法訪問(wèn)。
  • 配置防盜鏈時(shí),要準(zhǔn)確寫(xiě)對(duì)資源后綴(比如png、jpg),別把自己的合法請(qǐng)求攔了。允許訪問(wèn)的域名列表,也可以根據(jù)業(yè)務(wù)需求增減。

做好上面這些配置,實(shí)際用的時(shí)候,可以根據(jù)自己的業(yè)務(wù)情況調(diào)整參數(shù),既保證安全,又不影響訪問(wèn)速度。

五、小總結(jié)

這篇文章就聚焦三個(gè)核心操作,裝SSL證書(shū)實(shí)現(xiàn)HTTPS加密訪問(wèn)、把HTTP請(qǐng)求強(qiáng)制轉(zhuǎn)到HTTPS、防止靜態(tài)資源被別人盜用,結(jié)合具體配置步驟和優(yōu)化小技巧,搭建更安全、好用的Web服務(wù)。

到此這篇關(guān)于Nginx進(jìn)階配置實(shí)現(xiàn)SSL證書(shū)部署與資源防盜鏈實(shí)操的文章就介紹到這了,更多相關(guān)Nginx SSL證書(shū)部署與資源防盜鏈內(nèi)容請(qǐng)搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • 詳解Ngigx+Tomcat配置動(dòng)靜分離,負(fù)載均衡

    詳解Ngigx+Tomcat配置動(dòng)靜分離,負(fù)載均衡

    本篇文章主要介紹了Ngigx+Tomcat配置動(dòng)靜分離,負(fù)載均衡,具有一定的參考價(jià)值,有需要的可以了解一下。
    2016-11-11
  • 一文教會(huì)你使用Nginx訪問(wèn)日志統(tǒng)計(jì)PV與UV

    一文教會(huì)你使用Nginx訪問(wèn)日志統(tǒng)計(jì)PV與UV

    做網(wǎng)站的都知道,平常經(jīng)常要查詢下網(wǎng)站PV、UV等網(wǎng)站的訪問(wèn)數(shù)據(jù),所以下面這篇文章主要給大家介紹了關(guān)于如何使用Nginx訪問(wèn)日志統(tǒng)計(jì)PV與UV的相關(guān)資料,文中通過(guò)實(shí)例代碼介紹的非常詳細(xì),需要的朋友可以參考下
    2022-05-05
  • nginx全局塊的user指令的實(shí)現(xiàn)示例

    nginx全局塊的user指令的實(shí)現(xiàn)示例

    user用于配置運(yùn)行Nginx服務(wù)器的worker進(jìn)程的用戶和用戶組,本文主要介紹了nginx全局塊的user指令的實(shí)現(xiàn)示例,具有一定的參考價(jià)值,感興趣的可以了解一下
    2024-07-07
  • windows查看nginx是否啟動(dòng)的四種方法

    windows查看nginx是否啟動(dòng)的四種方法

    本文主要介紹了windows查看nginx是否啟動(dòng)的兩種方法,文中通過(guò)圖文代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧
    2024-07-07
  • Nginx代理接口訪問(wèn)返回404的實(shí)現(xiàn)示例

    Nginx代理接口訪問(wèn)返回404的實(shí)現(xiàn)示例

    因?yàn)椴煌瑯I(yè)務(wù)系統(tǒng)間有接口調(diào)用,存在跨域問(wèn)題,為了解決同源策略,需要將接口通過(guò)nginx去轉(zhuǎn)發(fā),本文主要介紹了Nginx代理接口訪問(wèn)返回404的實(shí)現(xiàn)示例,感興趣的可以了解一下
    2024-06-06
  • Nginx添加ngx-fancyindex模塊的方法

    Nginx添加ngx-fancyindex模塊的方法

    這篇文章主要介紹了Nginx添加ngx-fancyindex模塊的方法,小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過(guò)來(lái)看看吧
    2018-06-06
  • 如何用nginx配置wordpress的方法示例

    如何用nginx配置wordpress的方法示例

    這篇文章主要介紹了如何用nginx配置wordpress的方法示例,詳細(xì)的介紹了配置步驟,小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過(guò)來(lái)看看吧
    2018-09-09
  • nginx中(13: Permission denied)權(quán)限問(wèn)題的解決辦法

    nginx中(13: Permission denied)權(quán)限問(wèn)題的解決辦法

    "nginx 13: Permission denied" 錯(cuò)誤通常表示nginx進(jìn)程沒(méi)有足夠的權(quán)限來(lái)訪問(wèn)特定的文件或目錄,本文就來(lái)介紹一下解決方法,具有一定的參考價(jià)值,感興趣的可以了解一下
    2023-09-09
  • nginx部署vue項(xiàng)目,給訪問(wèn)路徑加前綴的實(shí)現(xiàn)

    nginx部署vue項(xiàng)目,給訪問(wèn)路徑加前綴的實(shí)現(xiàn)

    這篇文章主要介紹了nginx部署vue項(xiàng)目,給訪問(wèn)路徑加前綴的實(shí)現(xiàn)方式,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2022-12-12
  • 解決nginx代理?url重寫(xiě)的問(wèn)題

    解決nginx代理?url重寫(xiě)的問(wèn)題

    這篇文章主要介紹了解決nginx代理?url重寫(xiě)的問(wèn)題,本文給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下
    2022-01-01

最新評(píng)論

临武县| 昆山市| 武隆县| 桐城市| 九龙县| 五台县| 永济市| 分宜县| 唐河县| 大余县| 漳平市| 怀集县| 西峡县| 庐江县| 绍兴县| 成安县| 西安市| 罗田县| 大庆市| 昔阳县| 剑阁县| 大竹县| 毕节市| 武隆县| 江阴市| 昌都县| 平江县| 黑河市| 松潘县| 东乌珠穆沁旗| 洛浦县| 大关县| 桃江县| 中西区| 康定县| 如皋市| 奉节县| 兰州市| 大余县| 澄江县| 法库县|