最常用且有效的做法是在虚拟主机配置的块中设置options -indexes +followsymlinks,并配合directoryindex index.html index.php,确保无默认首页时不显示目录列表而返回403或加载对应入口文件。
直接在虚拟主机配置块中设置 options -indexes 即可禁用目录列表,这是最常用且有效的做法。关键不是删掉整个 options 行,而是精准移除 indexes 权限,同时保留其他必要功能(如 followsymlinks 或 execcgi)。
在虚拟主机配置中添加 -Indexes
打开对应站点的虚拟主机配置文件(如 /etc/apache2/sites-available/example.com.conf 或 /etc/httpd/conf.d/vhost.conf),在 <virtualhost></virtualhost> 内的 <directory></directory> 块中明确禁用 Indexes:
- 确保
DocumentRoot路径与<directory></directory>路径一致,例如:<directory></directory> - 在该块内写入:
Options -Indexes +FollowSymLinks
(-Indexes 表示移除索引功能,+FollowSymLinks 显式启用符号链接,避免意外关闭) - 不要写成
Options None或Options FollowSymLinks—— 前者会一并关闭所有扩展行为(包括可能需要的 CGI、MultiViews 等),后者虽可行但语义模糊,不如显式声明更清晰可控
配合 DirectoryIndex 提升可用性
仅禁用 Indexes 会让无默认首页的目录返回 403 错误,用户体验差,也容易暴露路径结构。建议同步设置 DirectoryIndex,让 Apache 主动查找入口文件:
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
- 在同一
<directory></directory>块中添加:DirectoryIndex index.html index.php default.htm - Apache 按顺序查找第一个存在的文件;若都不存在,才触发 403,而非显示目录列表
- 对 CMS 或 PHP 应用,务必把
index.php放在靠前位置,避免静态页优先导致后台路由失效
避免常见配置陷阱
以下操作看似合理,实则存在风险或已过时,需特别注意:
- Apache 2.4 不再支持
Order allow,deny这类旧语法,应改用Require all granted或Require ip 192.168.1.0/24,否则配置可能被忽略 - 不要只注释掉
Options Indexes FollowSymLinks行而留空——Apache 会回退到全局默认值,可能仍开启 Indexes - 若使用 .htaccess 文件覆盖,需确认父目录已设
AllowOverride All;但生产环境更推荐直接在虚拟主机中配置,性能更高、权限更可控 - 禁用 Indexes 后,上传目录(如
/uploads)仍可能被猜解路径访问,建议额外用<filesmatch></filesmatch>或<location></location>限制敏感资源










