Nginx 服务优化与防盗链

一、隐藏版本号

可以使用Fiddler 工具抓取数据包,查看Nginx版本

也可以在centos中使用命令 curl  -I  http://192.168.142.3显示响应报文首部信息,

方法一:修改配置文件方式

1

2

3

4

5

6

7

8

9

10

vim /usr/local/nginx/conf/nginx.conf

http {

   include    mime.types;

   default_type application/octet-stream;

   server_tokens off;  #添加,关闭版本号

   ......

}

systemctl restart nginx

curl -I http://192.168.142.3

 

方法二:修改编码文件,重新编译安装 

1

2

3

4

5

6

7

8

9

10

11

12

13

14

15

16

17

18

19

20

vim /opt/nginx-1.12.0/src/core/nginx.h

#define NGINX_VERSION "1.1.1" #修改版本号

#define NGINX_VER "apache" NGINX_VERSION

cd /opt/nginx-1.12.0/

./configure --prefix=/usr/local/nginx --user=nginx --group=nginx --with-http_stub_status_module

make && make install

vim /usr/local/nginx/conf/nginx.conf

 http {

    include

    mime. types;

    default type application/octet-stream;

    server_tokens on;

    ......

    }

systemctl restart nginx

curl -I http://192.168.142.3

 

 

 

 

二、修改用户与组

1

2

3

4

5

6

vim /usr/local/nginx/conf/nginx.conf

usre nginx nginx;    #取消注释,修改用户为nginx,组为nginx

systemctl restart nginx

ps aux | grep nginx    #主进程由root创建,子进程由nginx创建

 

三、缓存时间 

当Nginx将网页数据返回给客户端后,可设置缓存的时间,以方便再日后进行相同内容的请求时直接返回,避免重读请求,加快了访问速度

一般针对静态网页设置,对动态网页不设置缓存时间

1

2

3

4

5

6

7

8

9

10

11

12

13

14

15

16

17

vim /usr/local/nginx/conf/nginx.conf

http {

......

   server {

   ......

      location / {

         root html;

         index index.html index.htm;

      }

      location ~ \.(gif|jpg|jpeg|png|bmp|ico)$ {   #加入新的location,以图片作为缓存对象

         root html;

         expires 1d;   #指定缓存时间,1天

      }

 ......

    }

}

 

 

四、日志切割

1

2

3

4

5

6

7

8

9

10

11

12

13

14

15

16

17

18

19

vim /opt/fenge.sh

#!/bin/bash

# Filename: fenge.sh

day=$(date -d "-1 day" "+%Y%m&d")  #显示前一天时间

logs_path="/var/log/nginx" #指定日志存放位置

pid_path="/usr/local/nginx/logs/nginx.pid"  #指定pid存放位置

[ -d $logs_path ] || mkdir -p $logs_path  #创建日志文件目录

mv /usr/local/nginx/logs/accesss.log $(logs_path)/123.com-access.log-$day  #移动并重命名日志文件

kill -USR1 $(cat $pid_path)  #重建新日志文件

find $logs_path -mtime +30 -exec rm -rf {}\;

或 find $log_path -mtime +30 | xargs rm -rf  #删除30天之前的日志文件

chmod +x /opt/fenge.sh

/opt/fenge

ls /var/log/nginx

ls /usr/local/nginx/logs/access

crontab -e

0 1 * * * /opt/fenge.sh

 

 

注:在linux操作系统中,每个文件都有很多的时间参数,其中有三个比较主要,分别是ctime,atime,mtime
(1)ctime(status time):
当修改文件的权限或者属性的时候,就会更新这个时间,ctime并不是create time,更像是change time,只有当更新文件的属性或者权限的时候才会更新这个时间,但是更改内容的话是不会更新这个时间

(2)atime(accesstime):
当使用这个文件的时候就会更新这个时间
(3)mtime(modification time):
当修改文件的内容数据的时候,就会更新这个时间,而更改权限或者属性,mtime不会改变,这就是和ctime的区别 

五、连接超时 

1

2

3

4

5

6

7

8

vim /usr/local/nginx/conf/nginx.conf

http {

......

    keepalive_timeout 65 180;

    client_header_timeout 80;

    client_body_timeout 80;

......

}

注:1、HTTP有一个KeepAlive模式,它告诉web服务器在处理完一个请求后保持这个TCP连接的打开状态。若接收到来自客户端的其它请求,服务端会利用这个未被关闭的连接,而不需要再建立一个连接
2、KeepAlive 在一段时间内保持打开状态,它们会在这段时间内占用资源,占用过多就会影响性能
1)keepalive_timeout
指定KeepAlive的超时时间(timeout)。指定每个TCP连接最多可以保持多长时间,服务器将会在这个时间后关闭连接。 Nginx的默认值是65秒,有些浏览器最多只保持 60 秒,所以可以设定为 60 秒。若将它设置为0,就禁止了keepalive 连接
第二个参数(可选的)指定了在响应头Keep-Alive:timeout=time中的time值。这个头能够让一些浏览器主动关闭连接,这样服务器就不必去关闭连接了。没有这个参数,Nginx 不会发送 Keep-Alive 响应头
2)client_header_timeout
客户端向服务端发送一个完整的 request header 的超时时间。如果客户端在指定时间内没有发送一个完整的 request header,Nginx 返回 HTTP 408(Request Timed Out)
3)client_body_timeout
指定客户端与服务端建立连接后发送 request body 的超时时间。如果客户端在指定时间内没有发送任何内容,Nginx 返回 HTTP 408(Request Timed Out)

 

六、更改进程数

在高并发场景,需要启动更多的Nginx进程以保证快速响应,以处理用户的请求,避免造成阻塞

1

2

3

4

5

6

7

1.cat /proc/cpuinfo | grep -c "physical id"                 #查看cpu核数

2.ps aux | grep nginx                       #查看nginx主进程中包含几个子进程

3.vim /usr/local/nginx/conf/nginx.conf

worker_processes  2;                            #修改为核数相同或者2倍

worker_cpu_affinity 01 10;                      #设置每个进程由不同cpu处理,进程数配2 4 6 8分别为0001 0010 0100 1000

4.systemctl restart nginx

5.压力测试,看cpu能否处理这么多连接数

 

 

七、配置网页压缩

Nginx的ngx_gzip_module压缩模块提供对文件内容压缩的功能

1、修改配置文件

允许Nginx服务器将输出内容在发送客户端之前进行压缩,以节约网站带宽,提升用户的访问体验,默认已经安装在配置文件中加入相应的压缩功能参数对压缩性能进行优化

1

2

3

4

5

6

7

8

9

10

11

12

vim /usr/local/nginx/conf/nginx.conf

http {

......

gzip on;                             #取消注释,开启gzip压缩功能

   gzip_min_length 1k;               #最小压缩文件大小

   gzip_buffers 4 64k;               #压缩缓冲区,大小为4个64k缓冲区

   gzip_http_version 1.1;            #压缩版本(默认1.1,前端如果是squid2.5请使用1.0)

   gzip_comp_level 6;                #压缩比率

   gzip_vary on;                     #支持前端缓存服务器存储压缩页面

   gzip_types text/plain text/javascript application/x-javascript text/css text/xml application/xml application/xml+rss<br>   image/jpg image/jpeg image/png image/gif application/x-httpd-php application/javascript application/json;      #压缩类型,表示哪些网页文档启用压缩功能

......

}

 2、修改网页配置文件

 

 3、浏览器测试

 八、防盗链

1、准备不同格式的图片

2、修改配置文件 

1

2

3

4

5

6

7

8

9

10

11

12

13

14

vim /usr/local/nginx/conf/nginx.conf

http {

......

server {

......

    location ~* \.(png|gif|swf)$ {

        valid_referers none  blocked *.aaa.com;

        if ( $invalid_referer ) {

            rewrite ^/ http://www.123.com/fangdao.jpg;

        }

    }

......

}

}

3、配置域名解析

1

2

echo "192.168.142.5 www.123.com" >> /etc/hosts

echo "192.168.142.5 www.aaa.com" >> /etc/hosts

 

4、浏览器访问测试 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值