如何防范 Nginx 服务器成为恶意请求的中转站

胖枫大大_8877

胖枫大大_8877

2026-06-06

775人浏览

原创

防范nginx被用作恶意请求中转站,核心是切断非法代理链路、限制非授权转发行为、杜绝开放式反向代理配置;须禁用泛用代理规则、校验host头、限制代理路径与来源、禁用危险http方法,并加强日志监控与限流阻断。

如何防范 nginx 服务器成为恶意请求的中转站

防范 Nginx 服务器被用作恶意请求中转站,核心是**切断非法代理链路、限制非授权转发行为、杜绝开放式反向代理配置**。Nginx 本身不是代理服务提供商,一旦配置不当(如无条件 proxy_pass + 任意 host 头),就极易沦为攻击者跳板——用于隐藏真实 IP、发起 CC 攻击、扫描内网或绕过目标网站访问控制。

关闭开放代理能力

Nginx 默认不开启代理功能,但若在 location 块中直接使用 proxy_pass 且未校验请求头或来源,就可能被滥用。必须确保:

  • 不配置泛用型代理规则(如 location / { proxy_pass http://$host; })——这是最危险的写法,等于把 Nginx 变成公共 HTTP 代理
  • 所有 proxy_pass 指令必须指向明确、可信的后端地址(如 http://127.0.0.1:8080 或固定域名),禁止拼接用户输入的变量($host、$request_uri、$args 等)
  • 禁用 proxy_redirect default 或模糊重定向,防止响应头被篡改为指向第三方站点

严格校验 Host 与请求头

攻击者常通过伪造 Host 头触发 Nginx 转发到任意目标。需主动拦截非常规 Host 请求:

Nginx Config Linter
Nginx Config Linter

对 Nginx 配置文件进行语法检查、验证和安全、性能审计。

下载
  • 在 server 块中显式定义合法 Host:server_name example.com www.example.com;,并设置默认 server 拒绝未知 Host
  • 添加 Host 头白名单检查(配合 map 模块):
    map $host $invalid_host {
      default 1;
      example.com 0;
      www.example.com 0;
    }
    server {
      if ($invalid_host) { return 444; }
    }
  • 清除或覆盖可能被利用的请求头:proxy_set_header Host $host; 改为 proxy_set_header Host backend.example.com;,避免透传原始 Host

限制代理来源与路径权限

即使业务需要代理,也应最小化暴露面:

  • 只对特定路径启用代理(如 location /api/),而非 location /
  • 结合 IP 白名单控制谁可发起代理请求:
    location /api/ {
      allow 192.168.10.0/24;
      allow 2001:db8::/32;
      deny all;
      proxy_pass http://backend;
    }
  • 禁用非必要 HTTP 方法(如 CONNECT、TRACE),防止隧道化滥用:
    if ($request_method = CONNECT) { return 405; }
    if ($request_method = TRACE) { return 405; }

监控与主动阻断异常代理行为

仅靠静态配置不够,需建立反馈闭环:

  • 开启详细 access_log,记录 $host、$request、$upstream_addr,定期筛查非常规 Host 或高频不同后端目标的请求
  • 对疑似中转流量(如 User-Agent 为 curl/wget、无 Referer、大量 301/302 跳转)设置独立限流区:
    limit_req_zone $binary_remote_addr zone=proxy_scan:10m rate=2r/s;
    并在日志中匹配后触发 limit_req
  • 发现恶意代理行为时,立即加入 IP 封禁列表(可用 deny 或配合 fail2ban 自动处理)

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

nginx nginx 安全配置

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

880

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2692

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

896

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

809

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

414

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2436

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4492

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

727

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习