nginx轮询负载均衡本身不内置waf级安全过滤,但可通过location中前置if、map、return等指令在proxy_pass前拦截sql注入、非法后缀、恶意ua等请求,并设置可信请求头供后端鉴权,结合健康检查实现韧性防护。

Nginx轮询负载均衡本身不直接提供“安全过滤规则”的内置引擎(比如WAF级的SQL注入、XSS检测),但可以通过组合标准模块在轮询分发前完成请求筛选,实现基础且实用的安全控制。关键在于:把安全逻辑放在 proxy_pass 之前,利用 location 匹配、if 判断、map 变量和 return/deny 等指令拦截恶意流量,合法请求才进入 upstream 轮询流程。
在 location 中前置匹配与拦截规则
这是最常用、最可控的方式。所有安全检查都写在 location 块内,早于 proxy_pass 执行:
- 用
if ($args ~* "(union|select|insert|drop|sleep)")拦截典型 SQL 注入参数(注意:if在 location 中可用,但在 server 或 http 级慎用) - 用
if ($request_uri ~* "\.(php|jsp|asp|sh|pl|py)(\?|$)")阻止非静态资源后缀的非法访问 - 用
if ($http_user_agent ~* "(sqlmap|nikto|nmap|wget|curl)")屏蔽已知扫描工具 UA - 搭配
return 403;或deny all;终止请求,不进入后端轮询
用 map 模块做轻量级黑白名单路由
适合需要动态判断并分类处理的场景,比如按 IP 或 Referer 控制是否放行:
- 在
http块定义map变量:
map $remote_addr $allowed {
default 0;
192.168.1.100 1;
10.0.0.0/8 1;
} - 在
location中检查:
if ($allowed = 0) { return 403; }
满足条件才继续执行proxy_pass - 同样可用于 Referer 白名单、请求头校验等,避免硬编码到 if 中
结合 proxy_set_header 传递可信标识供后端鉴权
轮询本身不鉴权,但可为后端服务增强可信上下文:
- 在
location中设置:
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Secure-Check "passed"; - 配合前面的拦截逻辑,只有通过检查的请求才带
X-Secure-Check头,后端可据此信任该请求已过初筛 - 避免后端重复做相同过滤,提升整体效率
注意健康检查与 fail_timeout 的协同防护
轮询过程中的自动容错也能间接提升安全性:
- 为每个
server加上max_fails=3 fail_timeout=30s,当某台后端频繁返回 5xx(如被攻击打挂),Nginx 会临时剔除它,防止流量持续打向异常节点 - 加上
backup标记备用服务器,主集群受扰时可快速切换,保障服务连续性 - 这不是主动过滤,但属于负载均衡层的“韧性防护”,和前端规则形成互补











