为什么要在网关层(如Nginx)配置规则过滤SQL关键字?

P粉602998670

P粉602998670

2026-06-20

274人浏览

原创

nginx网关层拦截sql注入是更早、更轻量的第一道防线,可在请求到达后端前用正则匹配$args和$request_uri并return 403,跳过全部业务逻辑与数据库调用,但仅能拦截显性攻击特征,需配合解码一致性、限流及ua封禁等策略才有效。

为什么要在网关层(如nginx)配置规则过滤sql关键字?

网关层拦截比后端代码过滤更早、更轻量

请求到达后端应用前,Nginx 已完成解析和转发;在这一阶段做正则匹配,不触发业务逻辑、不加载 Spring Boot 或 Django 等框架栈,CPU 和内存开销极低。一旦 return 403,连接直接断开,后续所有中间件、DAO 层、数据库连接全被跳过——这是真正意义上的“第一道防线”。

常见错误现象:后端写了个全局 Filter 做 SQL 关键字扫描,结果高并发下 GC 频繁、线程阻塞,而 Nginx 日志里早已看到大量 union select 请求被 499(客户端主动断开)或 403 拦截。说明防御点太靠后,既没拦住攻击流量,又拖垮了业务。

  • 不要依赖“后端统一拦截器”作为主防手段,它本质是补救,不是拦截
  • Nginx 的 map + if 是无状态匹配,毫秒级响应;Java/Python 的字符串遍历+正则引擎要消耗堆内存和 GC 周期
  • 若用 body_filter_by_lua 或 ModSecurity 做请求体检测,注意开启 client_body_buffer_size 限制,否则大文件上传会吃光内存

绕过 WAF 的关键路径往往不在后端,而在网关与后端的解析差异

很多“WAF 已开启却仍被注入”的案例,根源是 Nginx 和后端对同一段 URL 或 POST 数据的解码顺序不同。比如:

Nginx
Nginx

在宝塔面板中轻松管理Nginx高性能Web服务器。提供可视化配置反向代理、负载均衡、SSL证书及HTTP缓存功能,一键优化高并发性能,助您高效搭建稳定、快速的网站运行环境。

下载

攻击者发 /search?q=%2555NION%2520SEL%2545CT(双重 URL 编码),Nginx 默认只解一层,变成 /search?q=%55NION%20SEL%45CT,再交给后端;后端 Tomcat 或 Flask 再解一次,还原出 UNION SELECT——而 WAF 规则若只匹配原始字符串,就漏掉了。

  • 必须在 Nginx 中显式配置 rewrite ^(.*)$ $1 break; 配合 set $args 重写参数,确保规则作用于最终解码后的值
  • $request_uri$args 分别建 map,不能只查其中一个;union select 可能藏在路径里(如 /api?callback=xxx),也可能在 body 里
  • 宝塔面板的 WAF 若未勾选“深度解码检测”,默认只解一层,需手动开启或改用原生 Nginx 规则

网关规则必须配合限流和 UA 封禁,否则单靠关键词毫无意义

只匹配 selectunion 这类词,等于给攻击者发练习题。真实攻击中,SeLeCt%75nion/**/UNION/**/SELECT`version()` 都能绕过简单正则。

  • 单独的关键词规则只能挡住脚本小子,不能防专业渗透;必须叠加 limit_req_zone $binary_remote_addr zone=sql_att:10m rate=1r/s,对高频触发者直接限速
  • 封禁典型扫描工具 UA:curlsqlmappython-requestsmasscan,但注意排除合法爬虫(如百度 UA 以 Baiduspider 开头)
  • 禁止空 User-Agent 和超长 Referer(>200 字符),这两类请求 90% 是自动化探测

规则写在 http 块还是 server 块,直接影响生效范围和维护成本

map 写在 http 块里,所有 server 都能复用;写在 server 块里,每个站点要重复定义。但后者更安全:某业务需要传 select 作为字段名(如商品 “Select Edition”),你可以在该 server 下关闭对应 map,而不影响其他站点。

  • 推荐结构:http 块定义通用高危模式(如 sleep(benchmark(load_file),server 块内用 if ($sql_inj_args = 1) { return 403; } 控制开关
  • 避免在 location 外直接写 if ($args ~ ...),Nginx 官方明确警告这种用法有副作用,应统一收口到 map + if 组合
  • 每次修改后必须执行 nginx -t && nginx -s reload,宝塔用户注意点击【重载配置】而非仅保存
真正起效的网关防护,从来不是靠“多加几条正则”,而是把关键词匹配、解码一致性、流量特征、UA 行为、限速策略拧成一股绳。漏掉任何一环,攻击者都能从缝隙里钻进去。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

nginx

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

2451

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

448

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

614

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

3967

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

1324

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

3561

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

3490

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

641

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

526

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习