apache rewritecond安全重写核心是用精准条件拦截恶意行为:阻断敏感文件直接访问(如.htaccess、.env)、拦截异常ua或空referer扫描、防御目录遍历(../、//)、限制api仅允白名单域名调用,配合[f]返回403,构建轻量级首道过滤网。

Apache 的 RewriteCond 安全重写,核心不是“加一堆条件”,而是用精准条件拦截恶意行为、阻止未授权访问、规避常见攻击面——比如直接访问敏感文件、伪造来源盗链、绕过认证路径等。它本身不提供加密或权限控制,但能作为第一道轻量级过滤网,配合 RewriteRule 实现即时响应。
防止敏感文件被直接访问
攻击者常尝试直接请求 .htaccess、.env、config.php 等配置文件。用 RewriteCond 检查请求头并拒绝:
- 确保 %{THE_REQUEST} 包含原始请求行(含 HTTP 方法和路径),比 %{REQUEST_URI} 更难伪造
- 匹配以点开头的文件名,且扩展名明确(如 .php、.log、.bak)
- 用 [F] 直接返回 403,不暴露是否存在该文件
示例规则:
RewriteCond %{THE_REQUEST} \.(php|log|env|ini|bak|conf|yml) [NC]
RewriteRule .* - [F,L]
拦截非常规 User-Agent 或空 Referer 的恶意扫描
大量自动化扫描器使用空白、极简或明显异常的 User-Agent(如 sqlmap、nmap、wget)。可结合 Referer 判断是否来自正常页面跳转:
- 排除主流浏览器 UA(Mozilla、Chrome、Safari、Edge)
- 同时要求 Referer 非空且来自本站域名(防站外脚本调用)
- 对不满足条件的请求统一返回 403 或重定向到假页面(避免暴露真实结构)
示例规则:
RewriteCond %{HTTP_USER_AGENT} ^$ [OR]
RewriteCond %{HTTP_USER_AGENT} ^(sqlmap|nikto|dirb|wget|curl|python-requests) [NC,OR]
RewriteCond %{HTTP_REFERER} ^$
RewriteCond %{HTTP_HOST}@@%{REQUEST_URI} !^(example\.com)@@/login\.php [NC]
RewriteRule .* - [F,L]
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
阻断目录遍历与路径穿越尝试
攻击者常在 URL 中插入 ../、%2e%2e/ 等编码试图跳出 Web 根目录。RewriteCond 可检测解码后的路径特征:
- 使用 %{REQUEST_URI} 是安全的,因为它已是 Apache 解码后的路径
- 匹配包含多个连续斜杠 //、或 ../ 片段(注意:不能只靠正则匹配 ../,因合法路径可能含字面量)
- 更可靠方式是检查 %{REQUEST_FILENAME} 是否为真实文件/目录,再结合路径合法性判断
示例规则(防御基础路径穿越):
RewriteCond %{REQUEST_URI} \.\./ [OR]
RewriteCond %{REQUEST_URI} //
RewriteRule .* - [F,L]
限制 API 接口仅允许特定域名或来源调用
对 /api/ 路径下的资源,强制校验 Referer 或 Origin 头(适用于简单 CORS 场景):
- 允许主站域名及子域名(如 app.example.com、admin.example.com)
- 拒绝空 Referer(防直接浏览器访问)和非白名单域名
- 注意:Origin 头仅在 AJAX 请求中存在,普通 GET 不带;Referer 可被客户端伪造,仅作辅助判断
示例规则:
RewriteCond %{REQUEST_URI} ^/api/ [NC]
RewriteCond %{HTTP_REFERER} !^https?://(www\.)?example\.com [NC]
RewriteCond %{HTTP_REFERER} !^https?://(app|admin)\.example\.com [NC]
RewriteRule .* - [F,L]










