Nginx域名转发
Nginx域名转发依靠server_name、rewrite、proxy_pass实现,支持域名跳转、反向代理、HTTP转HTTPS,广泛用于解决域名裸奔、多域名统一调度、裸域名跳转www等场景。常见模式包含301永久重定向、302临时跳转、后端反向代理。
配置风险:开放不受控URL跳转,形成跳转漏洞,攻击者构造参数引导访客跳转钓鱼链接;转发规则书写错误,出现循环跳转、错误400、HTTPS证书不匹配。启用域名IPv6解析、IPv6节点时,Nginx需要同步监听IPv6端口。
标准安全配置:限制跳转目标域名白名单;裸域名强制跳转HTTPS,消除域名裸奔风险;转发路径做好URI过滤;配置SSL证书实现全站加密。变更转发规则后,使用多终端测试访问,同时接入SSL安全监测、DNS解析检测,验证转发逻辑与证书状态正常。
配置风险:开放不受控URL跳转,形成跳转漏洞,攻击者构造参数引导访客跳转钓鱼链接;转发规则书写错误,出现循环跳转、错误400、HTTPS证书不匹配。启用域名IPv6解析、IPv6节点时,Nginx需要同步监听IPv6端口。
标准安全配置:限制跳转目标域名白名单;裸域名强制跳转HTTPS,消除域名裸奔风险;转发路径做好URI过滤;配置SSL证书实现全站加密。变更转发规则后,使用多终端测试访问,同时接入SSL安全监测、DNS解析检测,验证转发逻辑与证书状态正常。

闽公网安备 35021102000564号