nginx路径安全过滤需分层拦截、优先级明确、防绕过:高危文件用=精确匹配(如location = /wp-config.php { deny all; }),禁用模糊正则;共性危险路径统一拦截(如location ~ /\. { deny all; });防御路径遍历需拒绝含..请求并慎用alias;伪静态与健康检查路径应单独优化日志与响应。

在 Nginx 中做请求路径处理的安全过滤,关键不是“一刀切地屏蔽”,而是按路径语义分层拦截:哪些该放行并优化、哪些该拒绝、哪些该跳过日志或改写。规则必须讲优先级、防绕过、覆盖常见变体,否则容易形同虚设。
精准匹配高危路径,杜绝模糊误伤
对泄露即失守的文件(如 .env、wp-config.php),必须用 = 精确匹配,避免正则误拦合法路径:
-
location = /wp-config.php { deny all; }—— 只匹配根目录下该文件,不连带匹配/public/wp-config.php.bak - 禁用
location ~ \.env这类写法,它会误拦/static/.env.example等测试文件 - 所有精确匹配规则应置于
location /和通用正则之前,防止被兜底规则提前捕获
统一拦截点开头与危险后缀路径
利用共性特征批量封禁,减少规则冗余:
-
location ~ /\. { deny all; access_log off; log_not_found off; }—— 拦截所有以.开头的路径(.git、.htaccess等) -
location ~* \.(env|ini|log|bak|sh|sql|yml|yaml|swp)$ { return 403; }—— 忽略大小写,覆盖.ENV、.SQL等扫描器常盯目标 - 这些规则需放在靠前位置,并配合
access_log off防止日志被刷爆
防御路径遍历,锁死资源访问边界
静态资源服务若配置不当(如 alias + 用户可控路径),极易触发 ../../../etc/passwd 类攻击:
- 优先用
root而非alias,避免路径拼接风险;若必须用alias,确保末尾有斜杠且路径不包含变量 - 显式拒绝含
..的请求:if ($request_uri ~ "\.\.") { return 403; } - 搭配
autoindex off;和try_files $uri =404;,防止目录列表和非法路径回退
分离伪静态路径,轻量记录高频请求
robots.txt、favicon.ico、健康检查等虽带静态后缀,但不属于用户资源,需特殊对待:
location = /robots.txt { access_log off; log_not_found off; return 200 "User-agent: *\nDisallow: /\n"; }location = /health { access_log off; return 200 "OK"; }- 为真实静态资源单独定义日志格式与路径:
access_log /var/log/nginx/static_access.log static;,避免污染主日志











