惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

IT之家
IT之家
博客园 - 聂微东
雷峰网
雷峰网
Microsoft Azure Blog
Microsoft Azure Blog
WordPress大学
WordPress大学
Hugging Face - Blog
Hugging Face - Blog
S
SegmentFault 最新的问题
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
T
Tailwind CSS Blog
博客园 - 三生石上(FineUI控件)
V
Visual Studio Blog
博客园 - 司徒正美
爱范儿
爱范儿
月光博客
月光博客
阮一峰的网络日志
阮一峰的网络日志
博客园_首页
博客园 - 【当耐特】
Jina AI
Jina AI
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
酷 壳 – CoolShell
酷 壳 – CoolShell
大猫的无限游戏
大猫的无限游戏
小众软件
小众软件
人人都是产品经理
人人都是产品经理
V
V2EX

Allen Hua 的网络博客

由于 Linux 桌面没有一个好用的天气程序就写了一个跨平台的CheckitoutWeather 给 caesium-image-compressor 图片压缩程序构建了 Linux AppImage v2.8.5 最新版 debian13(debian trixie)安装了nvidia闭源驱动后从x11切换到wayland的方法 山间摩旅追风,偶遇一场绚烂晚霞 最近使用debian系统的一些心得 机械革命无界14Pro笔记本debian forky成功驱动内置扬声器和麦克风 记录 typecho 1.2.0 升级到 1.3.0 过程 开发了一款openwrt插件:文本剪贴板 解决机械革命笔记本内屏高刷240Hz闪屏问题 使用 Java 写了一个局域网端口扫描器 - Allen Hua 的网络博客 openwrt使用外置根extroot机制扩展根分区大小 - Allen Hua 的网络博客 将机场ss节点批量转换成ss字符串链接批量添加到passwall - Allen Hua 的网络博客 给机械革命钛钽plus换屏:NY2换成NZ2 - Allen Hua 的网络博客 记录一次pve宿主机和上面的debian虚机无故down机事件 - Allen Hua 的网络博客 给图床部署cdn腾讯云的edgeone并排查Cache-Control max-age 3600的问题 - Allen Hua 的网络博客 从高山草甸到徽派古村:武功山反穿与皖浙赣自驾行记 - Allen Hua 的网络博客 增程器就是充电宝?别被忽悠了 - Allen Hua 的网络博客 浦口龙虎巷扫街,记录人间真实 博客图片压缩方案更新|AVIF|WebP|MozJPEG|标准JPEG Windows 电脑使用 Obs Studio 录制各个网站视频/桌面画面教程 为typecho博客添加latex支持 新能源汽车之纯电车使用交流慢充和直流快充的充电损耗对比 2025年3月更新全国5A景区名录 2025最新查看小米/红米手机电池健康度和循环次数方法 完美解决 seafile FILE_SERVER_ROOT 配置导致的内网外网不能同时访问和上传下载的问题 纯css实现typecho博客文章文字spoiler剧透效果 我对Typecho Facile主题的一些修改,图片懒加载优化,样式定制 2024年8月我的宜昌 - 重庆 - 川西小环线自驾旅行分享 2022年打卡南京市区人防工程纳凉点 2024年带着A7C2+腾龙28-200 再次来到红山森林动物园
nginx设置referer配置个人图床的防盗链功能
Allen Hua · 2023-08-02 · via Allen Hua 的网络博客
阅读量:2264

warning: 这篇文章距离上次修改已过378天,其中的内容可能已经有所变动。

文章更新说明

2025-05-13 13:45:41 更新:原来的“请勿盗用”图片所在图床关站了,改用 imgur.com 了,换了一个图片源。

我见过好几个公益图床从免费使用到关站,有些令人唏嘘。本博客之前也有几篇文章用了别人的图床,而且有关了站点的,当时的图片我自己也忘了备份,从而导致文章中的图片永远 404 了,遗憾啊。自从 2022-06-09 22:58:51 开始,我使用 Lsky Pro 程序搭建了自己的图床,运行在家里的 pve-debian11 机器上,为此我还开发了该图床 v1 和 v2 两个版本的 PicGo 上传插件,也制作了一个 docker 镜像发布到了 docker hub,可以一键启动一个 lsky pro 图床容器。

我的图床在公网的域名是 image.940304.xyz,目前只有我自己的两个博客使用,域名分别是 hellodk.cnblog.hellodk.com

很多对象存储,如果存储图片资源的话大部分都有 web gui 去设置 referer 来防止盗链,我这种个人图床,也可以使用 nginx 来简单实现这个需求。

介绍一下我图床的运行架构

  • 内网服务在 http://10.10.10.5:7791
  • 内网部署了 frpc
  • 公网服务器 A 部署了 frps,通过 nginx 反向代理了 frps 的某个端口

于是我想实现的功能在公网服务器A 的 nginx 配置上做文章就行了。

查看 nginx 官方文档 http://nginx.org/en/docs/http/ngx_http_referer_module.html

看到官方给出的示例配置

valid_referers none blocked server_names
               *.example.com example.* www.example.org/galleries/
               ~\.google\.;

if ($invalid_referer) {
    return 403;
}

详情请阅读上面链接,我在此处贴出我的配置,我希望如果有人在博客中引用我的图片时不是得到 403 而是得到一张我制作的图,那么我把这张图制作完成之后托管在另一个图床上就 ok。

server {
    listen 80;
    server_name image.940304.xyz;
    return 301 https://$host$request_uri;    # 强制重定向从 HTTP 到 HTTPS
    server_tokens off;
}

server {
    listen 443 ssl;
    server_name image.940304.xyz;
    server_tokens off;

    ssl_certificate    /etc/letsencrypt/live/940304.xyz/fullchain.pem;
    ssl_certificate_key    /etc/letsencrypt/live/940304.xyz/privkey.pem;

    # HSTS 用于防止中间人攻击
    add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH;
    ssl_prefer_server_ciphers on;
    ssl_session_timeout 1d;
    ssl_session_cache shared:SSL:50m;
        proxy_max_temp_file_size 0;

    location / {
        proxy_pass         http://127.0.0.1:81;
        proxy_set_header   X-Real-IP $remote_addr;
        proxy_set_header   X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header   X-Forwarded-Host $server_name;
        proxy_set_header   X-Forwarded-Proto https;
        proxy_set_header   Host $host;
        proxy_read_timeout  1200s;
        client_max_body_size 0;

                # 跨域允许设置,允许所有跨域
        add_header 'Access-Control-Allow-Origin' *;
        add_header 'Access-Control-Allow-Methods' 'GET, POST, OPTIONS';
        add_header 'Access-Control-Allow-Headers' 'DNT,web-token,app-token,Authorization,Accept,Origin,Keep-Alive,User-Agent,X-Mx-ReqToken,X-Data-Type,X-Auth-Token,X-Requested-With,If-Modified-Since,Cache-Control,Content-Type,Range';
        if ($request_method = 'OPTIONS') {# 处理OPTIONS请求
            return 204;
        }
        # 跨域允许设置结束

        # 防盗链设置,因为上述跨域是允许所有的,这里就要设置防盗链从而进行域名的白名单设置
        valid_referers none blocked image.940304.xyz hellodk.cn *.hellodk.cn hellodk.com *.hellodk.com;
        if ($invalid_referer) { #返回一个盗链图片,或直接返回403
            rewrite ^/ https://img.gejiba.com/images/cb17f018cbc523e6d75427203976da27.jpg;
            #return 403;
        }

        # 如果要将禁止特定后缀文件的盗链,则可将上述代码放在下面里面
        # location ~* \.(js|css|gif|jpg|png|jpeg)$ {
        #}
    }
}

一些注意事项

  • valid_referers 中的 none 一般需要加上,因为用户访问图片时 http request headers 中可能没有 referer 字段
  • valid_referers 中的 blocked 一般也加上。“Referer”字段位于请求头中,但其值已被防火墙或代理服务器删除;这些值是不以 “http://” 或 “https://” 开头的字符串。
  • 有效的服务器域名就填写自己认可的域名即可。比如我的
    • image.940304.xyz
    • hellodk.cn
    • *.hellodk.cn
    • hellodk.com
    • *.hellodk.com

最终实现的效果如下,如果我将 *.hellodk.com 从 valid_referers 中删除(删除后记得执行 nginx -s reload ),再尝试访问 https://blog.hellodk.com/blog/post/dk11/%E6%89%93%E5%8D%A1%E5%8D%97%E4%BA%AC%E5%B8%82%E5%8C%BA%E4%BA%BA%E9%98%B2%E5%B7%A5%E7%A8%8B%E7%BA%B3%E5%87%89%E7%82%B9 可以看到如下页面

人防工程纳凉.jpg

ok,这样就基本上不用担心图片被盗刷了,有时候真的是一个晚上被盗刷,几个w都没了…… 多少人的苦痛记忆。