apache防盗链需精准放行空referer、本站全变体(含协议/子域/端口)及可信合作域名,用锚定正则+or组合+nc标志,再以[f,l]拦截非法请求;但referer可伪造,须辅以token或cookie校验。

Apache 中 RewriteCond 检查 HTTP_REFERER 实现防盗链,核心不是“写对一条规则”,而是覆盖真实访问场景:既要放行合法请求(比如直接输入网址、HTTPS 站点跳转、子域名嵌入),又要准确拦截伪造或跨站引用。关键在条件组合逻辑和正则表达式细节,而不是简单否定某个域名。
✅ 必须放行的三种 Referer 类型
只写 RewriteCond %{HTTP_REFERER} !^https?://(www\.)?yourdomain\.com 是不够的,会误拦大量正常访问:
-
空 Referer:用户直接在浏览器地址栏输入图片 URL、书签打开、HTTPS 页面中点击 HTTP 链接(因安全策略清空 Referer)——需用
!^$显式放行 -
本站所有变体:包括
http://example.com、https://www.example.com、https://shop.example.com、http://example.com:8080/path——正则要支持协议、子域、端口、路径前缀 -
可信合作域名:如 CMS 后台、CDN 域名、营销落地页(
cdn.example.net、promo.partner.com)——应单独列出,不建议用通配符泛匹配
? RewriteCond 正则写法要点
HTTP_REFERER 值是完整 URL(含协议、域名、路径甚至参数),正则必须锚定开头和结尾,避免子串误匹配:
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
- ❌ 错误:
!example\.com→ 会误判badexample.com或myexample.com/path - ✅ 推荐:
!^https?://([a-z0-9.-]+\.)?example\.com(:[0-9]+)?(/|$)—— 匹配协议 + 可选子域 + 主域名 + 可选端口 + 路径起始或结束 - ✅ 多域名放行:每个域名独立一行
RewriteCond,用[OR]连接(注意末尾不加[OR],否则逻辑出错) - ✅ 不区分大小写:所有条件末尾加
[NC],因为 Referer 值大小写不固定
? 完整可部署的防盗链配置示例
放在虚拟主机配置块或 .htaccess 中(需启用 mod_rewrite):
RewriteEngine On
# 放行空 Referer
RewriteCond %{HTTP_REFERER} ^$
# 放行主站及常见变体(http/https, www/non-www)
RewriteCond %{HTTP_REFERER} ^https?://(www\.)?example\.com(:[0-9]+)?(/|$) [NC,OR]
RewriteCond %{HTTP_REFERER} ^https?://cdn\.example\.net(:[0-9]+)?(/|$) [NC,OR]
RewriteCond %{HTTP_REFERER} ^https?://admin\.example\.com(:[0-9]+)?(/|$) [NC]
# 以上任一条件成立即跳过拦截;全部不成立才触发下面规则
RewriteRule \.(jpg|jpeg|png|gif|webp|svg|mp4|pdf)$ - [F,L]
说明:最后的 [F] 返回 403 Forbidden,比重定向更轻量;[L] 确保不再执行后续规则;文件后缀按实际资源类型增删。
⚠️ 注意绕过与局限性
单纯依赖 Referer 有天然缺陷,不能当作唯一防线:
- 浏览器隐私设置或扩展可能屏蔽 Referer(尤其 HTTPS→HTTP 跳转)——会导致误拦,所以空 Referer 必须放行
- 下载工具、爬虫、Postman 等可任意伪造 Referer —— 若需更高强度,应叠加 Cookie 校验或 Token 签名(如 PHP 动态生成带时效的链接)
- 内网访问、某些代理环境 Referer 可能为空或异常 —— 建议搭配 IP 白名单或登录态判断补充










