防盗链需结合referer校验与防刷机制:用map+valid_referers实现盗链即降速;叠加limit_conn限制单ip并发连接数;补充limit_req控制单位时间请求数;关键路径须分层隔离,高风险下载路径启用三重防护。

防盗链本身只管“来源是否合法”,对盗链者反复刷同一个资源毫无约束力。要真正遏制高频盗链下载,必须把 Referer 校验和防刷机制(限速、限连、限频)在逻辑上串联起来,让盗链请求一进来就进“慢车道”或“堵车区”。
用 map + valid_referers 实现“盗链即降速”
这是最轻量也最有效的组合:Nginx 不支持直接对盗链请求限速,但能通过变量映射间接实现。
- 在 http 块中定义 Referer 白名单,并生成 $invalid_referer 变量:
valid_referers none blocked yoursite.com *.yoursite.com;
- 紧接着用 map 指令把盗链行为转为限速值(比如盗链限 50KB/s,合法不限):
map $invalid_referer $limit_rate_value {
1 "50k";
0 "0";
}
- 在对应静态资源的 location 块中启用限速:
location ^~ /download/ {
limit_rate $limit_rate_value;
limit_rate_after 2m; # 前 2MB 不限速,改善首屏体验
# 其他配置…
}
叠加 limit_conn 防止多连接并发盗取
单靠限速挡不住开 10 个线程同时下载的盗链脚本。必须限制每个 IP 的并发连接数。
- 在 http 块中定义连接计数器:
limit_conn_zone $binary_remote_addr zone=dl_conn:10m;
- 在下载路径 location 中启用,例如限制单 IP 最多 2 个并发连接:
location ^~ /download/ {
limit_conn dl_conn 2;
limit_conn_status 429;
limit_conn_log_level error;
}
- 注意:HTTP/2 下每个流算独立连接,若服务启用了 HTTP/2,建议适当调高数值(如 3–5),避免误伤正常用户。
加 limit_req 控制单位时间请求数
针对盗链者批量请求不同文件(如遍历 /download/file1.pdf、file2.pdf…)的场景,需补充请求频率限制。
- 定义请求限速区域(按 IP):
limit_req_zone $binary_remote_addr zone=dl_req:10m rate=3r/s;
- 在 location 中启用,允许短时突发(如 5 个请求),但超限立即返回 429:
location ^~ /download/ {
limit_req zone=dl_req burst=5 nodelay;
}
- 不建议设太低(如 1r/s),否则可能影响 CDN 回源或合法爬虫抓取公开文档索引。
关键路径必须分层隔离,避免规则冲突
别把所有静态资源塞进一个 location。高风险下载路径(如 /download/、/res/zip/)才启用三重防护;而页面内嵌资源(如 /img/、/static/)只需防盗链+缓存头,加限速反而拖慢首屏。
- 推荐拆分方式:
# 高价值可下载资源 —— 全套防护
location ^~ /download/ { … limit_rate + limit_conn + limit_req … }
# 页面图片 —— 只做 Referer 校验
location ^~ /img/ {
valid_referers none blocked yoursite.com *.yoursite.com;
if ($invalid_referer) { return 403; }
expires 1h;
}
# API 资源 —— 不走防盗链,但必须限频
location ^~ /api/v1/assets { limit_req zone=api_req; }











