如何防范 Nginx 环境下基于 HTTP 分块传输的绕过

夜静君_8553

夜静君_8553

2026-06-06

183人浏览

原创

防范nginx下http分块传输绕过需三步:一、禁用非必要chunked编码(chunked_transfer_encoding off);二、标准化请求体,用modsecurity或lua拦截非法chunked请求;三、统一前后端解析,清除transfer-encoding头并启用proxy_buffering。

如何防范 nginx 环境下基于 http 分块传输的绕过

防范 Nginx 环境下基于 HTTP 分块传输(Chunked Transfer Encoding)的绕过,核心在于阻断攻击者利用分块编码特性干扰 WAF、绕过请求体检测或触发后端解析歧义的行为。这类攻击不依赖漏洞利用,而是利用协议解析差异(如前端 Nginx 与后端服务对 chunked 处理不一致),因此防御需从协议层控制、请求标准化和边界过滤入手。

关闭不必要的分块传输

Nginx 默认在响应中启用 chunked 编码(当无 Content-Length 且 HTTP/1.1 时),但对大多数静态服务或明确长度的响应,它并非必需。主动禁用可减少攻击面:

  • locationserver 块中显式设置 chunked_transfer_encoding off;(Nginx ≥ 1.13.6 支持)
  • 确保上游应用(如 Java Spring Boot、Node.js)返回响应时带准确的 Content-Length,避免触发 Nginx 自动 chunked 封装
  • 对 API 接口统一要求 JSON 响应并固定 Content-Type: application/json,配合 add_header Content-Length ""; 配合后端计算,强制长度校验

标准化请求体,拦截非法 chunked 请求

攻击者常发送畸形或嵌套的 chunked 请求(如双 Transfer-Encoding: chunked、大小写混写、空 chunk 后续数据等)来绕过 WAF 规则。Nginx 本身不校验入向 chunked,需借助模块或前置策略:

Nginx Config Linter
Nginx Config Linter

对 Nginx 配置文件进行语法检查、验证和安全、性能审计。

下载
  • 启用 modsecurity 并加载 OWASP CRS 规则集,其 Rule ID 920120–920170 专门检测异常 chunked 编码模式
  • 若使用 ngx_http_realip_module 或自定义 Lua 脚本(OpenResty),可在 access_by_lua_block 中检查 $http_transfer_encoding 是否为 chunked,并对非预期路径(如 /login/api/v1/)直接拒绝
  • 禁止客户端主动声明 Transfer-Encoding:在 http 块中添加 underscores_in_headers off;,并用 map 指令将含 transfer-encoding 的请求映射到 400 错误

统一前后端协议解析行为

绕过成功往往源于 Nginx 与后端(如 Tomcat、uWSGI)对同一 chunked 请求解析不一致(例如 Nginx 解包后转发纯 body,而后端二次解包)。关键措施包括:

  • 后端服务禁用自身 chunked 解析能力,仅处理已解码的完整 body;例如 Spring Boot 中设 server.tomcat.max-http-form-post-size=0 并由 Nginx 完成解码
  • Nginx 代理时强制清除原始 Transfer-Encoding 头:proxy_set_header Transfer-Encoding ""; ,再由 Nginx 自行决定是否 chunked 输出
  • proxy_pass 后端启用 proxy_buffering on;proxy_buffer_size 128k;,确保 Nginx 完整接收并标准化请求体后再转发,避免流式转发引发解析错位

日志与监控强化识别异常流量

分块绕过常表现为低频、高 payload、非标准 User-Agent 的请求组合。可通过日志字段快速定位:

  • log_format 中加入 $http_transfer_encoding$request_length,筛选出 chunkedrequest_length > 50000 的请求
  • 用 Filebeat + Elasticsearch 对 status=400 且含 chunked 的请求做聚合分析,识别突发性异常模式
  • 配置 limit_req 对高频出现 Transfer-Encoding: chunked 的 IP 限速(即使它未触发其他规则)

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

nginx

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.27

363

5

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2967

6

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

2023.08.04

5425

6

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.02.23

541

5

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.07.09

1436

5

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

2024.08.07

3898

3

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

102

12

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

397

23

Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建
Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建

本指南详解Nginx在Windows、macOS及Linux系统的安装全流程。涵盖官方包解压、Homebrew一键部署、APT/YUM源配置及Docker容器化方案。无论新手或开发者,均可快速搭建运行环境,掌握跨平台核心指令,为后续配置与调优奠定坚实基础。

2026.03.16

139

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习