You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Nginx中基于Origin域名而非Referer实现特定文件组的访问控制

好问题!Nginx确实没有原生的valid_origin指令,但我们可以利用它的变量特性和配置指令,实现完全基于Origin请求头的访问控制,逻辑和你用valid_referers的需求完全匹配。

下面给你两种可行的实现方案,你可以根据自己的场景选择:

方案1:在每个Location中直接检查Origin

这种方式适合location数量不多的场景,直接在目标location内定义允许的Origin规则:

location /landing/jack/ {
    # 初始化标记为不允许
    set $allowed_origin 0;
    
    # 匹配允许的Origin域名(支持http/https,不区分大小写)
    if ($http_origin ~* ^https?://.*\.codejack\.[a-z]+$) {
        set $allowed_origin 1;
    }
    if ($http_origin ~* ^https?://.*\.jacktest\.[a-z]+$) {
        set $allowed_origin 1;
    }
    
    # 若Origin不在允许列表,或无Origin头(比如直接地址栏访问),返回403
    if ($allowed_origin = 0) {
        return 403;
    }
    
    # 可选:如果需要支持CORS,添加响应头(always确保错误页也能返回)
    add_header Access-Control-Allow-Origin $http_origin always;
}

location /landing/google/ {
    set $allowed_origin 0;
    if ($http_origin ~* ^https?://.*\.google\.[a-z]+$) {
        set $allowed_origin 1;
    }
    if ($allowed_origin = 0) {
        return 403;
    }
    add_header Access-Control-Allow-Origin $http_origin always;
}

location /landing/stackoverflow/ {
    set $allowed_origin 0;
    if ($http_origin ~* ^https?://.*\.stackoverflow\.[a-z]+$) {
        set $allowed_origin 1;
    }
    if ($allowed_origin = 0) {
        return 403;
    }
    add_header Access-Control-Allow-Origin $http_origin always;
}

方案2:用Map指令统一管理(更优雅)

如果你的location数量较多,或者需要统一维护允许的Origin规则,推荐用map指令集中配置,避免重复代码:

http {
    # 为不同分组定义独立的map规则
    map $http_origin $allowed_jack_origin {
        default 0;
        ~* ^https?://.*\.codejack\.[a-z]+$ 1;
        ~* ^https?://.*\.jacktest\.[a-z]+$ 1;
    }

    map $http_origin $allowed_google_origin {
        default 0;
        ~* ^https?://.*\.google\.[a-z]+$ 1;
    }

    map $http_origin $allowed_stackoverflow_origin {
        default 0;
        ~* ^https?://.*\.stackoverflow\.[a-z]+$ 1;
    }

    server {
        # ... 你的其他server配置 ...

        location /landing/jack/ {
            if ($allowed_jack_origin = 0) {
                return 403;
            }
            add_header Access-Control-Allow-Origin $http_origin always;
        }

        location /landing/google/ {
            if ($allowed_google_origin = 0) {
                return 403;
            }
            add_header Access-Control-Allow-Origin $http_origin always;
        }

        location /landing/stackoverflow/ {
            if ($allowed_stackoverflow_origin = 0) {
                return 403;
            }
            add_header Access-Control-Allow-Origin $http_origin always;
        }
    }
}

几个关键注意点:

  1. 处理无Origin的情况:上面的配置会拒绝没有Origin头的请求(比如用户直接在地址栏输入URL)。如果需要允许这类访问,可以在map里添加"" 1;的规则,或者在if判断中调整逻辑。
  2. 正则灵活性:你可以根据需求修改正则,比如只允许HTTPS协议:^https://.*\.codejack\.com$,或者匹配特定子域名。
  3. CORS预检请求:如果你的场景涉及跨域POST/PUT等请求,需要额外处理OPTIONS预检请求,比如在location里添加:
if ($request_method = OPTIONS) {
    add_header Access-Control-Allow-Origin $http_origin;
    add_header Access-Control-Allow-Methods GET,POST,OPTIONS;
    add_header Access-Control-Allow-Headers Content-Type;
    return 204;
}

内容的提问来源于stack exchange,提问作者thecodejack

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.30 10:02:45