参考资料

  1. Nginx配置详细说明以及案例
  2. NginxHTTP2模块配置详细说明以及案例
  3. nginx启动命令和停止命令
  4. nginx -p详细说明以及案例
  5. Nginx进程配置指令详解
  6. nginx 配置反向代理
  7. Nginx stream模块详细说明以及案例
  8. Nginxalias 访问路径别名指令详细说明以及案例
  1. 禁用不必要的HTTP方法
    在配置文件中添加:

location / {
    limit_except GET POST {
        deny all;
    }
}
  1. 隐藏Nginx版本信息
    在http模块中添加:

server_tokens off;
  1. 配置安全头部

add_header X-Frame-Options "SAMEORIGIN";
add_header X-XSS-Protection "1; mode=block";
add_header X-Content-Type-Options "nosniff";
add_header Content-Security-Policy "default-src 'self'";
  1. 限制客户端请求大小

client_max_body_size 1M;
  1. 启用SSL并配置安全协议

ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers on;
ssl_ciphers 'ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384';
  1. 配置访问控制

location /admin {
    allow 192.168.1.0/24;
    deny all;
}
  1. 防止目录遍历

autoindex off;
  1. 限制连接速率

limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s;
  1. 配置日志记录

access_log /var/log/nginx/access.log;
error_log /var/log/nginx/error.log;
  1. 启用HTTP严格传输安全(HSTS)

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

声明:本站所有文章资源内容,如无特殊说明或标注,均为采集网络资源。如若本站内容侵犯了原著者的合法权益,可联系本站删除。