nginx 屏蔽特定文件类型执行权限的核心是切断路径匹配、防止源码泄露与解析,需严格限定php入口、高优先级拦截上传目录、禁用宽泛正则匹配、强制try_files校验、设置internal隔离及系统层降权。

在 Nginx 中屏蔽特定文件类型在静态目录下的执行权限,核心不是“禁止执行”,而是让 Nginx 根本不把它们当作可执行目标来处理——因为 Nginx 本身不执行脚本,风险全来自错误转发或源码泄露。关键在于切断脚本路径匹配、防止源码下载、阻断上传目录的解析能力,并配合系统层权限收口。
只放行明确入口,禁用宽泛脚本匹配
避免使用 location ~ \.php$ 这类全局匹配规则,它会让 /upload/test.php 也被 php-fpm 处理。应严格限定入口:
- 只允许主入口文件:用
location ~ ^/(index|api)\.php$,锚定开头和结尾 - 对静态资源目录(如
/static/、/uploads/)单独加高优先级拦截块:location ^~ /uploads/ { deny all; }或更稳妥的internal; - 彻底移除配置中所有
location ~ \.py$、location ~ \.pl$等非必要脚本转发规则
防止源码被直接下载(尤其 PHP 文件)
当 PHP 模块未生效或路径未命中 fastcgi 配置时,Nginx 可能将 .php 当作普通文件返回源码——这是最常见漏洞。必须双保险:
- 添加前缀匹配拦截畸形请求:
location ^~ /.php { return 404; }(优先级高于正则,防/.phpinfo类扫描) - 对所有
.php请求强制校验是否存在可执行逻辑:location ~ \.php$ { try_files $uri =404; },确保无对应处理器就 404 - 不要依赖
deny all单独拦.php,它在未匹配到该 location 时完全不生效
静态目录启用 internal 或强校验真实文件
上传目录、资源目录不能仅靠“不配 PHP”来防护,要从机制上隔离:
- 设为内部访问:
location ^~ /upload/ { internal; root /var/www/site; }—— 用户无法直连,只能由rewrite或alias内部跳转调用 - 搭配
try_files确保只服务真实存在文件:location ^~ /images/ { root /var/www/site; try_files $uri =404; } - 禁用
alias在上传目录中的使用,改用root + try_files组合,避免路径拼接偏差
系统层补位:移除执行权 + 降权运行
配置再严,若文件有执行位或 Nginx 进程权限过高,仍可能被绕过:
- 递归清除上传目录执行权限:
chmod -R a-x /var/www/site/upload - Nginx 必须以低权限用户运行:
确认nginx.conf开头有user nginx nginx;,且该用户无 shell 登录权限 - 静态目录属主设为
root:nginx,权限750;上传目录属主www-data:nginx(按实际调整),权限750,文件统一644











