宝塔nginx waf防护需启用luawaf并配置config.lua开关,手动补全黑名单后缀,ip黑名单需同步清除iptables规则,自定义uri和ua规则可精准拦截扫描器,地区封锁须更新ip库并分层应用。

怎么用 Nginx WAF 拦截 SQL 注入、路径遍历等常见攻击
宝塔自带的 luawaf 是最轻量也最直接的 Web 层防护,它工作在 Nginx 请求解析阶段,能实时匹配 URL、GET/POST 参数、Cookie 等内容,对 ?id=../etc/passwd 或 ?q=1' OR 1=1-- 这类典型攻击特征响应极快。
实操上只需两步:打开 /www/server/nginx/conf/nginx.conf,找到并取消注释这行:#include luawaf.conf; → 改成 include luawaf.conf;,然后重启 Nginx;接着编辑 /www/server/nginx/waf/config.lua,确保这些开关是开启状态:
-
UrlDeny="on"(必须开,否则不拦恶意 URL) -
postMatch="on"(POST 攻击如表单注入需此开关) -
CookieMatch="on"(防 Cookie 注入,比如XSSviaSet-Cookie) -
attacklog="on"(建议开,日志存于/www/wwwlogs/waf/,方便溯源)
别漏掉 black_fileExt={"php","jsp","asp"} —— 这个列表默认只拦后缀,但上传漏洞常靠绕过(比如 .php5、.phtml),得手动补全。
为什么“IP 黑名单”在面板里删了还继续封?
因为宝塔的「IP 黑名单」和底层防火墙规则是两套机制:前者写进 /www/server/panel/vhost/banip.list,后者是实际生效的 iptables 或 firewalld 规则。你只删文件,iptables 规则还在,IP 依然被拒。
正确解封流程是:
- 先在宝塔「安全」→「系统防火墙」→「IP 黑名单」里点「删除」(这会同步清除 iptables 规则)
- 再确认
iptables -L INPUT -n | grep "你的IP"或firewall-cmd --list-rich-rules | grep "your.ip"输出为空 - 如果仍被拦,检查是否同时启用了 Nginx 防火墙插件或云服务商安全组 —— 它们互不感知,得分别处理
尤其注意:Nginx 插件的黑名单和系统防火墙黑名单是独立维护的,一个删了不影响另一个。
如何精准封禁扫描器常用 UA 和高频异常路径
Nginx 免费防火墙插件(非 luawaf)的「规则管理」里,“防目录扫描”这类规则本质是匹配 request_uri,但默认只覆盖 /wp-admin/、/phpmyadmin/ 等常见路径,对新型扫描器(比如扫 /api/v1/debug、/static/.git/config)基本无效。
手动增强的方法是加自定义规则:
- 进入「规则管理」→「添加规则」,类型选「URI 匹配」
- 匹配模式填:
^/(\.git|\.svn|\.env|debug|backup|install|phpinfo)(注意开头^防止误匹配) - 动作选「拦截」,优先级设为最高(数字最小)
- 再加一条 UA 规则:
User-Agent ~* (sqlmap|dirbuster|gobuster|acunetix)
这类正则规则不经过 Lua 解析,性能损耗极低,但要注意大小写:Nginx 默认区分大小写,若要忽略,写成 ~* 而非 ~。
地区封锁为什么有时失效?关键在 IP 库更新和规则层级
宝塔「系统防火墙」→「地区规则」功能依赖本地 IP 地理库(/www/server/panel/data/GeoLite2-Country.mmdb),这个库半年不更新,就可能把国内 CDN 节点识别成海外 IP,导致误杀;或者把新分配的俄罗斯 IP 段当成“未识别”,放行攻击流量。
- 每次添加地区规则前,务必勾选「更新 IP 泳池」,等进度条走完再保存
- 地区规则作用于系统防火墙(
iptables层),会拦所有端口(包括 SSH、MySQL),不是只拦网站;如果你开了「禁止海外访问」但又需要从国外 SSH 登录,就得额外加白名单规则 - 更稳妥的做法是:用 Nginx 防火墙插件做地区过滤(仅 HTTP/HTTPS),再用系统防火墙封高危国家的非 Web 端口(如 3306、6379)
真正难搞的不是配置,而是验证——封了某个国家后,得用该国代理真实测连通性,光看日志或 curl 返回码容易误判。










