防盗链403_CDN WAF与源站403区分
阿里云ECS 网站报 403 Forbidden,是服务器理解请求但拒绝执行。常见原因有文件权限不足、目录没有默认首页、.htaccess/配置文件里有 deny 规则、IP 被封、防盗链拦截。防盗链403 时看错误日志和访问日志,定位是哪个规则触发的 403。
IP 被封和防盗链:访问日志里 403 的请求 IP 集中在某个范围,可能是 IP 黑名单;Referer 不是自己域名的 403,是防盗链。自己访问也 403 检查是否被误封(动态 IP 变了被之前的规则封了)。防盗链规则要允许空 Referer(直接访问)和自己的所有域名。
参考(Nginx 403配置示例): ``` # 默认首页 server { listen 80; server_name 域名; root /www/wwwroot/域名; index index.html index.htm index.php;
# 禁止访问特定目录 location ~* /(admin|install)/ { # deny all; # 注释掉测试 allow 你的IP; deny all; }
# PHP处理 location ~ .php$ { fastcgi_pass unix:/tmp/php-cgi.sock; fastcgi_index index.php; include fastcgi.conf; } }
# SELinux上下文(CentOS) chcon -R -t httpd_sys_content_t /www/wwwroot/域名 chcon -R -t httpd_sys_rw_content_t /www/wwwroot/域名/upload ```
预防 403:权限规范化(目录 755 文件 644)、默认首页必传、修改配置前备份、防盗链白名单包含所有绑定域名、定期检查访问日志的 403 状态码。403 占比超过 5% 就要排查原因,正常站点 403 占比在 1% 以下。
Nginx 403 专项:Nginx 的 403 错误日志在 /var/log/nginx/error.log,常见记录 "directory index of ... is forbidden"(没有 index 文件)、"access forbidden by rule"(deny 规则)、"Permission denied"(权限或 SELinux)。根据日志关键字直接定位。

更新时间:2026-09-03 16:32:20
上一篇:使用FTP代理连接空间上传文件提速_FTP代理解决上传慢教程详解