跳转到主内容
趣航编程网 - 趣学编程,启航技术之路!

宝塔面板如何配置网站防盗链_限制资源仅在允许域名调用

防盗链配置需修改网站专属Nginx配置文件,路径为/www/server/panel/vhost/nginx/你的域名.conf;应在location块内用valid_referers配合if ($invalid_referer) { return 403; }精准限制图片等静态资源,避免误杀且支持白名单与空referer。 防盗链配置在哪改:宝塔的 Nginx 配置文件位置 宝塔面板里防盗链不是点个开关就能生效的,它得写进网站对应的
nginx.conf
里,路径通常是:
/www/server/panel/vhost/nginx/你的域名.conf
。别去改全局的
nginx.conf
,否则所有站点都受影响;也别在“网站设置 → 防盗链”里勾选了事——那个功能只对图片等静态资源加简单 referer 判断,不支持正则、不支持排除特定路径、也不支持自定义返回状态码,实际用起来基本等于没设。 怎么写有效的防盗链规则:用 valid_referers + return 403 核心是靠 Nginx 的
valid_referers
指令判断来源,配合
if
return
拦截非法请求。常见错误是把规则写在
server
块顶层,结果连 favicon.ico、JS/CSS 的跨域请求都被误杀。正确做法是限定作用范围: 只对图片、视频、字体等敏感静态资源生效,比如匹配
\.(jpg|jpeg|png|gif|webp|mp4|woff2?)$
允许空 referer(方便用户直接访问页面),也允许本站域名和白名单域名(如营销页子域名) 用
valid_referers none blocked server_names *.yourdomain.com partner-site.com;
,注意
blocked
是指被浏览器伪造或删掉 referer 的情况,不是“黑名单” 别写
if ($invalid_referer) { return 403; }
这种裸 if ——Nginx 官方明确说
if
location
外不安全,必须包在
location
块里 示例片段(加在站点配置的
server
块内):
location ~* \.(jpg|jpeg|png|gif|webp|mp4|woff2?)$ { valid_referers none blocked server_names *.example.com cdn.example.com; if ($invalid_referer) { return 403; } }
为什么本地测试总失败:Referer 被浏览器或工具自动过滤 你在 Chrome 直接输网址打开页面,再点图查看,Referer 是正常的;但用 Postman、curl 或某些调试工具发请求时,默认不带 Referer,会被当成非法请求拦掉。这不是配置错了,是测试方式有问题。 Chrome 开发者工具里右键图片 → “在新标签页中打开图像”,这时 Referer 是当前页面地址,能过规则 用 curl 测试要手动加头:
curl -H "Referer: https://example.com/page.html" https://example.com/logo.png
微信内置浏览器、某些 App WebView 会清空 Referer,如果业务依赖这些入口,得把
none
加进
valid_referers
,不能一刀切 CDN 回源时,如果 CDN 没透传 Referer,源站收不到,也会 403——得确认 CDN 控制台是否开启“透传 Referer”(阿里云叫“回源携带 Referer”,腾讯云叫“回源请求头”) 容易被忽略的兼容性坑:HTTPS 站点混用 HTTP Referer 会丢 如果你的网站是 HTTPS,但引用资源的页面是 HTTP(比如旧链接、测试环境),现代浏览器出于安全策略,从 HTTP 页面发起的请求不会发送 Referer 到 HTTPS 资源,导致资源直接 403。这不是宝塔或 Nginx 的问题,是浏览器行为。 检查所有调用你资源的页面协议是否统一,特别是后台系统、CMS 编辑器预览页这类容易忽略的地方 不要指望用
$http_referer ~* ^http://
去匹配——Nginx 里
$http_referer
变量在 Referer 被浏览器丢弃时就是空字符串,根本进不了正则匹配 真有混合协议需求,只能放宽规则:把
none
加进去,或单独为这类资源开白名单 location 防盗链真正难的不是写几行配置,而是理清楚谁在调用、用什么协议调用、中间有没有 CDN 或代理、以及哪些合法场景会意外触发拦截。改完记得重载 Nginx(不是重启),然后用真实终端和不同来源测一遍。

相关文章