如何在Nginx中基于Origin域名而非Referer实现特定文件组的访问控制
好问题!Nginx确实没有原生的valid_origin指令,但我们可以利用它的变量特性和配置指令,实现完全基于Origin请求头的访问控制,逻辑和你用valid_referers的需求完全匹配。
下面给你两种可行的实现方案,你可以根据自己的场景选择:
方案1:在每个Location中直接检查Origin
这种方式适合location数量不多的场景,直接在目标location内定义允许的Origin规则:
location /landing/jack/ { # 初始化标记为不允许 set $allowed_origin 0; # 匹配允许的Origin域名(支持http/https,不区分大小写) if ($http_origin ~* ^https?://.*\.codejack\.[a-z]+$) { set $allowed_origin 1; } if ($http_origin ~* ^https?://.*\.jacktest\.[a-z]+$) { set $allowed_origin 1; } # 若Origin不在允许列表,或无Origin头(比如直接地址栏访问),返回403 if ($allowed_origin = 0) { return 403; } # 可选:如果需要支持CORS,添加响应头(always确保错误页也能返回) add_header Access-Control-Allow-Origin $http_origin always; } location /landing/google/ { set $allowed_origin 0; if ($http_origin ~* ^https?://.*\.google\.[a-z]+$) { set $allowed_origin 1; } if ($allowed_origin = 0) { return 403; } add_header Access-Control-Allow-Origin $http_origin always; } location /landing/stackoverflow/ { set $allowed_origin 0; if ($http_origin ~* ^https?://.*\.stackoverflow\.[a-z]+$) { set $allowed_origin 1; } if ($allowed_origin = 0) { return 403; } add_header Access-Control-Allow-Origin $http_origin always; }
方案2:用Map指令统一管理(更优雅)
如果你的location数量较多,或者需要统一维护允许的Origin规则,推荐用map指令集中配置,避免重复代码:
http { # 为不同分组定义独立的map规则 map $http_origin $allowed_jack_origin { default 0; ~* ^https?://.*\.codejack\.[a-z]+$ 1; ~* ^https?://.*\.jacktest\.[a-z]+$ 1; } map $http_origin $allowed_google_origin { default 0; ~* ^https?://.*\.google\.[a-z]+$ 1; } map $http_origin $allowed_stackoverflow_origin { default 0; ~* ^https?://.*\.stackoverflow\.[a-z]+$ 1; } server { # ... 你的其他server配置 ... location /landing/jack/ { if ($allowed_jack_origin = 0) { return 403; } add_header Access-Control-Allow-Origin $http_origin always; } location /landing/google/ { if ($allowed_google_origin = 0) { return 403; } add_header Access-Control-Allow-Origin $http_origin always; } location /landing/stackoverflow/ { if ($allowed_stackoverflow_origin = 0) { return 403; } add_header Access-Control-Allow-Origin $http_origin always; } } }
几个关键注意点:
- 处理无Origin的情况:上面的配置会拒绝没有Origin头的请求(比如用户直接在地址栏输入URL)。如果需要允许这类访问,可以在map里添加
"" 1;的规则,或者在if判断中调整逻辑。 - 正则灵活性:你可以根据需求修改正则,比如只允许HTTPS协议:
^https://.*\.codejack\.com$,或者匹配特定子域名。 - CORS预检请求:如果你的场景涉及跨域POST/PUT等请求,需要额外处理OPTIONS预检请求,比如在location里添加:
if ($request_method = OPTIONS) { add_header Access-Control-Allow-Origin $http_origin; add_header Access-Control-Allow-Methods GET,POST,OPTIONS; add_header Access-Control-Allow-Headers Content-Type; return 204; }
内容的提问来源于stack exchange,提问作者thecodejack
相关产品推荐
相关产品推荐

