.htaccess正则匹配含3个及以上点的URL时返回500错误原因排查
先直接说结论:你的正则其实没问题,问题出在服务器的安全拦截规则上!
背景回顾
你想要实现的是:把类似http://example.com/Almost-Anything-Here/381的URL重写为/lv.php?id=381&%{QUERY_STRING},只提取末尾的数字ID,忽略前面的文本部分。
当前用的Rewrite规则是:
RewriteRule ^[/]?[A-Za-z0-9\-_(\.)*]+/([0-9]+)$ /lv.php?id=$1&%{QUERY_STRING} [L]
这个规则在路径里有0、1、2个点时都能正常工作,但一旦出现3个及以上连续点(比如Great.../381),就会返回500错误,你试过各种转义点的方式都没用。
从你贴的服务器日志就能找到关键:
Access denied with code 500. Pattern match "\\\\.\\\\.\\\\./" at REQUEST_URI. [msg "Bogus Path denied"] [hostname "www.example.com"] [uri "/Great.../381"]
问题根因
这是服务器上的安全组件(大概率是ModSecurity这类Web应用防火墙)触发了路径遍历防护规则。因为../是经典的目录穿越攻击特征,连续的多个点(比如.../)也会被这类规则判定为潜在的恶意请求,直接拦截返回500,根本没轮到你的RewriteRule执行。
解决方案
1. 给安全规则加例外(最推荐)
如果用的是ModSecurity,你可以给符合你业务需求的URL路径添加规则例外,让安全组件放过这类请求:
- 针对单个路径的例外(比如只放过
Great.../开头的):SecRule REQUEST_URI "@beginsWith /Great..." "id:1000,phase:1,nolog,allow" - 更通用的例外,匹配所有符合你重写规则的路径:
这个规则会匹配任何“/任意非斜杠内容/数字”格式的URL,刚好覆盖你的需求。SecRule REQUEST_URI "^/[^/]+/\d+$" "id:1001,phase:1,nolog,allow"
2. 简化Rewrite规则(同时调整执行顺序)
你的原正则写得有点冗余,可以简化成更高效的写法:
RewriteRule ^/?[^/]+/(\d+)$ /lv.php?id=$1&%{QUERY_STRING} [L]
这里用[^/]+代替了原来复杂的字符类,它会匹配任意非斜杠的字符(自然包含点、字母、数字等),完全能满足你的需求。
不过要注意:这个方法生效的前提是,你的服务器配置让Rewrite模块在安全组件之前处理请求。如果安全组件还是先拦截了,那还是得先处理安全规则的问题。
3. 临时规避(应急用)
如果只是临时测试或者小场景,你可以先避免在URL里用三个及以上的连续点,比如把Great...改成Great---之类的,不过这只是权宜之计,不是长久解决方案。
内容的提问来源于stack exchange,提问作者Eric

