1、在配置文件中小心使用”if”。它是重写模块的一部分,不应该在任何地方使用。
“if”声明是重写模块评估指令强制性的部分。。
解决方案:在非重写的指令内完全禁用”if”。这将更改现有的许多配置,所以还没有完成。
2、 将每个 ~ .php$ 请求转递给PHP。
这个指令有个潜在的安全漏洞,即使文件名为 hello.php.jpeg 它也会匹配 ~ .php$ 这个正则而执行文件。
解决办法:
①确认php.ini文件中 cgi.fix_pathinfo 设置为0 (cgi.fix_pathinfo=0) 。这样确保PHP检查文件全名(当它在文件结尾没有发现.php它将忽略)
②修复正则表达式匹配不正确文件的问题。将
/location ~ .php$
location ~ ..*/.*.php$
都设置为return 403;
3、 禁用autoindex模块。这个可能在你使用的Nginx版本中已经更改了,如果没有的话只需在配置文件的
location块中增加 autoindex off;
4、 禁用服务器上的ssi(服务器端引用)。
在location模块中添加 ssi off;
5、 关闭Nginx版本号。如果开启的话(默认情况下)所有的错误页面都会显示Nginx服务器的版本和信息,应在Nginx的配置文件中添加
server_tokens off;
6、 在配置文件中设置自定义缓存以限制缓冲区溢出攻击的可能性。
client_body_buffer_size 1K;
client_header_buffer_size 1k;
client_max_body_size 1k;
large_client_header_buffers 2 1k;
7、 将timeout设低来防止DOS攻击。所有这些声明都可以放到主配置文件中。
client_body_timeout 10;
client_header_timeout 10;
keepalive_timeout 5 5;
send_timeout 10;
8、 限制用户连接数来预防DOS攻击。
limit_zone slimits $binary_remote_addr 5m;
limit_conn slimits 5;