Routing 全局条件过滤恶意请求参数与非法 IP【请求守卫】

大明吖_3792

大明吖_3792

2026-07-11

836人浏览

原创

apache中需用mod_rewrite配合rewritecond %{query_string}匹配原始编码后的敏感参数(如cmd=cat%20%2fetc%2fpasswd),再通过rewriterule ^ - [f]返回403;必须启用模块、allowoverride fileinfo并开启rewriteengine on。

routing 全局条件过滤恶意请求参数与非法 ip【请求守卫】

Apache 里怎么用 RewriteCond 拦截带敏感参数的请求

Apache 没有 RewriteFilter,真正起作用的是 mod_rewrite + RewriteCond %{QUERY_STRING} 组合。关键不是“写规则”,而是确保规则能真正匹配到原始编码后的查询字符串。

  • RewriteRule 默认只匹配路径(如 /api/user),?token=abc 这部分必须显式用 RewriteCond %{QUERY_STRING} 检查
  • 常见错误:写 RewriteRule ^/admin\.php\?token=.* - [F] —— 这条完全无效,Apache 不解析 URL 中的 ? 后内容
  • %{QUERY_STRING} 是原始编码值: +/%2f,中文是 %E4%BD%A0;正则必须按这个形式写,比如匹配 cmd=cat%20%2fetc%2fpasswd,不能写成 cmd=cat /etc/passwd
  • 推荐写法:
    RewriteCond %{QUERY_STRING} (cmd|exec|phpinfo|env)= [NC]
    RewriteRule ^ - [F]
    ——拦截任意路径下含这些参数名的请求

Nginx 的 if + $args 怎么防 SQL/XSS 参数

别依赖 $request_uri 做全部匹配,它包含路径和未解码的 query,容易漏或误杀;$args 才是解码后、可读性更好的参数串,但要注意它不包含键名结构,只适合做关键词扫描。

Apache Superset Dashboard and SQL Exploration Skill
Apache Superset Dashboard and SQL Exploration Skill

Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。

下载
  • SQL 注入特征要覆盖大小写和常见变体:union selectUNION+SELECTor+1=1 都得进正则,建议用 ~*(忽略大小写)
  • XSS 关键词如 <script></script>javascript:onerror= 必须在 $args$request_uri 里都检查,防止攻击者把 payload 放在路径里绕过
  • 注意 if 在 Nginx 里是“慎用”指令:它不能嵌套,且多个 if 是独立执行的,要用变量累积状态,例如:
    set $block 0;
    if ($args ~* "(union|select|insert|drop)") { set $block 1; }
    if ($request_uri ~* "<script>|javascript:") { set $block 1; }
    if ($block = 1) { return 403; }</script>
  • 不要在 if 里调用 rewriteproxy_pass,极易引发重写循环或配置失效

Spring Cloud Gateway 怎么全局过滤非法 IP 和脏参数

全局过滤器(GlobalFilter)是 Gateway 最自然的守卫位置,但它不自动解析 query 或 body,必须手动调用 exchange.getRequest().getQueryParams()ServerWebExchange.getFormData(),否则规则形同虚设。

  • IP 拦截别只靠 getRemoteAddress():反向代理后它返回的是 Nginx 或 LB 的地址,要用 X-Forwarded-For 头,并做可信跳数校验(如只取第 1 个非内网 IP)
  • 参数过滤必须区分场景:GET 参数走 getQueryParams()POST/PUT 表单数据要先触发 getFormData()(会自动解析 application/x-www-form-urlencoded),JSON 则需读取 body 流并解析——不能假设所有请求都走同一路径
  • 白名单逻辑要前置:比如健康检查 /actuator/health 或登录接口 /auth/login 必须在过滤逻辑最开头跳过,否则会导致服务不可用
  • 注意响应体过滤是另一件事:GlobalFilter 默认只处理请求,改响应需用 ModifyResponseBodyGatewayFilterFactory,且要处理字符编码和流重放问题

ThinkPHP 和 Laravel 的全局过滤为什么容易失效

框架级过滤看似省事,但一旦配置错位置或时机,就等于没开——尤其当业务代码绕过 input() 直接读 $_GET$_POST 时,所有过滤都失效。

  • ThinkPHP default_filter 只对 input()param() 生效,如果控制器里写 $_GET['id'],过滤完全不触发
  • Laravel 的 validate()validated() 是手动调用的,不加这行就不会校验;想强制全局,得靠中间件 + Request::replace() 替换原始输入,但要注意数组嵌套和文件字段兼容性
  • JSON 请求体(Content-Type: application/json)在 TP/Laravel 中默认不进 $_POST,必须显式用 file_get_contents('php://input') 解析,而框架过滤通常不覆盖这一路径
  • 最稳做法:在入口文件(如 public/index.php)最开头就对 $_GET$_POST$_REQUEST 做递归清洗,再交由框架处理——不依赖框架钩子,也不怕中间件顺序错乱

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9064

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5501

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2015

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3408

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4074

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3191

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4537

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3542

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11582

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Apache Maven 官方安装指南
Apache Maven 官方安装指南

共0课时 | 0人学习

Apache Maven 官方用户中心
Apache Maven 官方用户中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习