最快速有效的图片资源防护是直接封禁特定ip,但需结合识别、限速和日志监控形成闭环;通过deny指令精准屏蔽ip或网段,配合allow all及顺序控制;对图片路径按ip限速并设置burst;辅以referer白名单过滤非浏览器请求;最后通过日志分析验证封禁效果,避免误伤真实用户。

直接封禁特定 IP 对图片资源的访问是最快速有效的手段,但需结合识别、限速和日志监控形成闭环,避免误伤或绕过。
精准定位并屏蔽目标 IP
在 server 或 location 块中使用 deny 指令可立即阻断指定 IP 的所有请求:
- 若只封单个 IP:
deny 192.168.1.100; - 若封整个网段:
deny 192.168.1.0/24; - 必须配合
allow all;放行其余流量,且 deny 要写在 allow 之前(Nginx 按顺序匹配)
按后缀+IP 双重限速,压制高频抓取
单纯封 IP 容易被换代理绕过,建议对图片路径加限速,让恶意行为“慢下来”:
- 定义以 IP 为键的限速区:
limit_req_zone $binary_remote_addr zone=img_block:10m rate=2r/s; - 在图片 location 中启用:
location ~* \.(jpg|jpeg|png|webp|gif)$ { limit_req zone=img_block burst=5 nodelay; } - rate=2r/s 表示每秒最多 2 次请求,burst=5 允许短时突发,超量直接 503,不排队
配合 Referer 白名单,过滤非浏览器来源
多数图片爬虫不带合法 Referer 或伪造为空,可作为辅助识别依据:
- 配置:
valid_referers none blocked *.yourdomain.com yourdomain.com; - 搭配 if 判断:
if ($invalid_referer) { return 403; } - 注意:该方式防的是基础爬虫,不能替代 IP 屏蔽,但能显著减少无效请求量
记录与验证,防止漏判或误封
封 IP 前务必确认行为特征,封后持续观察效果:
- 在 access_log 中加入
$http_user_agent $status $request_time字段,快速定位异常 UA 和响应状态 - 用命令实时筛选:
tail -f /var/log/nginx/access.log | grep '192.168.1.100' | grep '.png\|\.jpg' - 若发现该 IP 同时访问 HTML 或 API,说明可能是真实用户,应改用限速而非封禁











