阿里云-云小站(无限量代金券发放中)
【腾讯云】云服务器、云数据库、COS、CDN、短信等热卖云产品特惠抢购

Nginx环境中配置网站目录权限设置

529次阅读
没有评论

共计 6203 个字符,预计需要花费 16 分钟才能阅读完成。

在 Nginx 与 php 环境下,务必要设置好 Nginx 目录权限,安全的目录权限设置,将是网站安全的一道屏障,有需要的朋友做个参考吧。

配置权限的原则是,在保证网站正常运行下,尽量给最低权限。

nginx 目录权限配置:

1、nginx 进程用户是默认用户 wwwboy;(暂时还不知道 nginx 进程用户会对服务器什么地方的权限有影响,配置 nginx 好像都没碰到权限设置问题)

2、php-fpm 进程用户配置为 wwwboy;

3、网站目录所有者设置为 ftpuser,由于需要在 FTP 中对网站文件进行下载(读取)、上传(写入),ftpuser 肯定对网站目录有读写权限。

关键点:php-fpm 子进程所使用的用户,不能是网站文件所有者。

网站文件所有者和 php-fpm 进程用户设为不同的好处是在 PHP 程序中无法对网站文件进行修改,这样即使网站被挂马了,也能降低很多损失,例如,对方无法在你的正常代码里混入后门。

以前总习惯性地把缓存目录权限设置为 777,这回既然注意到安全问题,就想顺便弄清楚一下缓存目录怎么设置才正确合理并安全。

其实,了解清楚 linux 文件权限分配方式,这个疑惑也就明朗了:

假设网站缓存目录名为 cache,其所有者为 ftpuser。缓存文件是由 php-fpm 进程执行写入,相当于用户 wwwboy 要在用户 ftpuser 的目录 cache 里写文件,不被允许的! 因此,要分配给 wwwboy 对 cache 目录的写权限,chmod o+w -R cache 即可,如果 ftpuser 与 wwwboy 同一个用户组,就 chmod g+w -R cache。缓存目录不需要执行权限,所以以往设置 777 权限的做法相当粗糙,不过在使用虚拟主机的时候,自己无法把握服务器上各种设置,777 也是最便捷做法了。

缓存目录需要 o +wx,添加 x 的原因是读取目录的时候需要执行权限,否则文件是写不成功的。除非要生成的文件和写文件的脚本在同一个目录内,不需要读取目录的权限,也就不需要执行权限。

CentOS 6.2 实战部署 Nginx+MySQL+PHP http://www.linuxidc.com/Linux/2013-09/90020.htm

使用 Nginx 搭建 WEB 服务器 http://www.linuxidc.com/Linux/2013-09/89768.htm

搭建基于 Linux6.3+Nginx1.2+PHP5+MySQL5.5 的 Web 服务器全过程 http://www.linuxidc.com/Linux/2013-09/89692.htm

CentOS 6.3 下 Nginx 性能调优 http://www.linuxidc.com/Linux/2013-09/89656.htm

CentOS 6.3 下配置 Nginx 加载 ngx_pagespeed 模块 http://www.linuxidc.com/Linux/2013-09/89657.htm

CentOS 6.4 安装配置 Nginx+Pcre+php-fpm http://www.linuxidc.com/Linux/2013-08/88984.htm

Nginx 搭建视频点播服务器(仿真专业流媒体软件)http://www.linuxidc.com/Linux/2012-08/69151.htm

原理:
 
On a directory, the execute permission (also called the “search bit”) allows
 you to access files in the directory and enter it, with the cd command, for
 example. However, note that although the execute bit lets you enter the
 directory, you’re not allowed to list its contents, unless you also have the
 read permissions to that directory.
 
目录访问权限设置
 
1. 目录列表(directory listing)
 
nginx 让目录中的文件以列表的形式展现只需要一条指令这样就不会返回 403
 
autoindex on;
 
autoindex 可以放在 location 中,只对当前 location 的目录起作用。你也可以将它放在 server 指令块则对整个站点都起作用。或者放到 http 指令块,则对所有站点都生效。
 
下面是一个简单的例子:

server {
        listen  80;
        server_name  linuxidc.com www.linuxidc.com;
        access_log  /var/………………………;
        root  /var/www/html(www.linuxidc.net);
        location / {
                index  index.php index.html index.htm;
        }
        location /api {
                autoindex on;
        }
 }

更多详情见请继续阅读下一页的精彩内容:http://www.linuxidc.com/Linux/2014-06/103688p2.htm

2.nginx 禁止访问某个目录

跟 Apache 的 Deny from all 类似,nginx 有 deny all 指令来实现。

禁止对叫 dirdeny 目录的访问并返回 403 Forbidden,可以使用下面的配置:

location /dirdeny {
      deny all;
      return 403;
 }

autoindex_exact_size off;// 人性化方式显示文件大小否则以 byte 显示

autoindex_localtime on;// 按服务器时间显示,否则以 gmt 时间显示,gmt 时间指格林尼治时间

autoindex_exact_size off;

默认为 on,显示出文件的确切大小,单位是 bytes。

改为 off 后,显示出文件的大概大小,单位是 kB 或者 MB 或者 GB

autoindex_localtime on;

默认为 off,显示的文件时间为 GMT 时间。

改为 on 后,显示的文件时间为文件的服务器时间

上传目录无执行权限

location ~ ^/upload/.*.(php|php5)$
{
deny all;
}

设置目录浏览

1、打开 /usr/local/nginx/conf/nginx.conf, 找到 WebServer 配置处, 加入以下内容:

location /soft/ {
 root /var/www/;  此处为 soft 的上一级目录
 autoindex on;
 autoindex_exact_size off;
 autoindex_localtime on;
 }

登录权限认证

1、创建类 htpasswd 文件

[root@localhost Soft]#wget -c http://jafee.net/Soft/InstallPack/htpasswd.sh
 
[root@localhost Soft]#bash htpasswd.sh

提示输入用户名、密码、及认证文件名, 脚本会自动生成认证文件, 这里默认路径是保存在了 /usr/local/nginx/conf 下, 如果你的 nginx 目录不是这里, 可以修改 htpasswd.sh 替换你的 nginx 目录。

我这里是:/usr/local/nginx/conf/test.conf  #记下此路径

2、为 Nginx 添加 auth 认证配置

location ^~ /soft/
 {
 auth_basic“MyPath Authorized”;
 auth_basic_user_file  /usr/local/nginx/conf/test.conf;    #这里写前面脚本返回的文件路径;
 }

#”MyPath Authorized”为提示信息,可以自行修改。

3、修改好配置后,重启 nginx,访问 http://localhost/soft/ 就会提示输入用户名和密码, 认证成功后, 即可列出目录。

4、需要注意的是,加上认证之后该目录下的 php 文件将不会被解析,会让你下载,如果要使其能够解析 php 可以将上面的配置改为:

location ^~ /soft/ {
 location ~ .*.(php|php5)?$ {
 fastcgi_pass unix:/tmp/php-cgi.sock;
 fastcgi_index index.php;
 include fcgi.conf;
 }
 auth_basic“Authorized users only”;
 auth_basic_user_file /usr/local/nginx/conf/test.conf ;
 }

有时候当 Nginx 读取本地目录时会收到 403 错误,权限问题。

先来了解一下 Nginx 的用户管理,Nginx 在以 Linux service 脚本启动时,通过 start-stop-domain 启动,会以 root 权限运行 daemon 进程。

然后 daemon 进程读取 /etc/nginx/nginx.conf 文件中的 user 配置选项,默认这里的 user=nginx

也就是用 nginx 用户启动 worker process。403 错误就是因为 nginx 用户没有权限访问我当前开发用的用户目录,/home/dean/work/resources。

解决方法是将 user=nginx 替换成 root,然后重新启动 nginx,可以了。

其他方法也试过,比如给 /home/dean/work/resources 目录设置 777 权限,比如将 nginx 用户加入 root 组,都不行。

所以当开发的时候,就用 user=root 配置吧。至于产品环境下,resouces 目录完全可以放到 nginx 用户目录下,所以问题不大。

以上便是对 nginx+php 网站目录权限安全设置的表述和理解,希望对大家有所帮助。

Nginx 的详细介绍:请点这里
Nginx 的下载地址:请点这里

在 Nginx 与 php 环境下,务必要设置好 Nginx 目录权限,安全的目录权限设置,将是网站安全的一道屏障,有需要的朋友做个参考吧。

配置权限的原则是,在保证网站正常运行下,尽量给最低权限。

nginx 目录权限配置:

1、nginx 进程用户是默认用户 wwwboy;(暂时还不知道 nginx 进程用户会对服务器什么地方的权限有影响,配置 nginx 好像都没碰到权限设置问题)

2、php-fpm 进程用户配置为 wwwboy;

3、网站目录所有者设置为 ftpuser,由于需要在 FTP 中对网站文件进行下载(读取)、上传(写入),ftpuser 肯定对网站目录有读写权限。

关键点:php-fpm 子进程所使用的用户,不能是网站文件所有者。

网站文件所有者和 php-fpm 进程用户设为不同的好处是在 PHP 程序中无法对网站文件进行修改,这样即使网站被挂马了,也能降低很多损失,例如,对方无法在你的正常代码里混入后门。

以前总习惯性地把缓存目录权限设置为 777,这回既然注意到安全问题,就想顺便弄清楚一下缓存目录怎么设置才正确合理并安全。

其实,了解清楚 linux 文件权限分配方式,这个疑惑也就明朗了:

假设网站缓存目录名为 cache,其所有者为 ftpuser。缓存文件是由 php-fpm 进程执行写入,相当于用户 wwwboy 要在用户 ftpuser 的目录 cache 里写文件,不被允许的! 因此,要分配给 wwwboy 对 cache 目录的写权限,chmod o+w -R cache 即可,如果 ftpuser 与 wwwboy 同一个用户组,就 chmod g+w -R cache。缓存目录不需要执行权限,所以以往设置 777 权限的做法相当粗糙,不过在使用虚拟主机的时候,自己无法把握服务器上各种设置,777 也是最便捷做法了。

缓存目录需要 o +wx,添加 x 的原因是读取目录的时候需要执行权限,否则文件是写不成功的。除非要生成的文件和写文件的脚本在同一个目录内,不需要读取目录的权限,也就不需要执行权限。

CentOS 6.2 实战部署 Nginx+MySQL+PHP http://www.linuxidc.com/Linux/2013-09/90020.htm

使用 Nginx 搭建 WEB 服务器 http://www.linuxidc.com/Linux/2013-09/89768.htm

搭建基于 Linux6.3+Nginx1.2+PHP5+MySQL5.5 的 Web 服务器全过程 http://www.linuxidc.com/Linux/2013-09/89692.htm

CentOS 6.3 下 Nginx 性能调优 http://www.linuxidc.com/Linux/2013-09/89656.htm

CentOS 6.3 下配置 Nginx 加载 ngx_pagespeed 模块 http://www.linuxidc.com/Linux/2013-09/89657.htm

CentOS 6.4 安装配置 Nginx+Pcre+php-fpm http://www.linuxidc.com/Linux/2013-08/88984.htm

Nginx 搭建视频点播服务器(仿真专业流媒体软件)http://www.linuxidc.com/Linux/2012-08/69151.htm

原理:
 
On a directory, the execute permission (also called the “search bit”) allows
 you to access files in the directory and enter it, with the cd command, for
 example. However, note that although the execute bit lets you enter the
 directory, you’re not allowed to list its contents, unless you also have the
 read permissions to that directory.
 
目录访问权限设置
 
1. 目录列表(directory listing)
 
nginx 让目录中的文件以列表的形式展现只需要一条指令这样就不会返回 403
 
autoindex on;
 
autoindex 可以放在 location 中,只对当前 location 的目录起作用。你也可以将它放在 server 指令块则对整个站点都起作用。或者放到 http 指令块,则对所有站点都生效。
 
下面是一个简单的例子:

server {
        listen  80;
        server_name  linuxidc.com www.linuxidc.com;
        access_log  /var/………………………;
        root  /var/www/html(www.linuxidc.net);
        location / {
                index  index.php index.html index.htm;
        }
        location /api {
                autoindex on;
        }
 }

更多详情见请继续阅读下一页的精彩内容:http://www.linuxidc.com/Linux/2014-06/103688p2.htm

正文完
星哥玩云-微信公众号
post-qrcode
 0
星锅
版权声明:本站原创文章,由 星锅 于2022-01-20发表,共计6203字。
转载说明:除特殊说明外本站文章皆由CC-4.0协议发布,转载请注明出处。
【腾讯云】推广者专属福利,新客户无门槛领取总价值高达2860元代金券,每种代金券限量500张,先到先得。
阿里云-最新活动爆款每日限量供应
评论(没有评论)
验证码
【腾讯云】云服务器、云数据库、COS、CDN、短信等云产品特惠热卖中

星哥玩云

星哥玩云
星哥玩云
分享互联网知识
用户数
4
文章数
19350
评论数
4
阅读量
7955339
文章搜索
热门文章
星哥带你玩飞牛NAS-6:抖音视频同步工具,视频下载自动下载保存

星哥带你玩飞牛NAS-6:抖音视频同步工具,视频下载自动下载保存

星哥带你玩飞牛 NAS-6:抖音视频同步工具,视频下载自动下载保存 前言 各位玩 NAS 的朋友好,我是星哥!...
星哥带你玩飞牛NAS-3:安装飞牛NAS后的很有必要的操作

星哥带你玩飞牛NAS-3:安装飞牛NAS后的很有必要的操作

星哥带你玩飞牛 NAS-3:安装飞牛 NAS 后的很有必要的操作 前言 如果你已经有了飞牛 NAS 系统,之前...
我把用了20年的360安全卫士卸载了

我把用了20年的360安全卫士卸载了

我把用了 20 年的 360 安全卫士卸载了 是的,正如标题你看到的。 原因 偷摸安装自家的软件 莫名其妙安装...
再见zabbix!轻量级自建服务器监控神器在Linux 的完整部署指南

再见zabbix!轻量级自建服务器监控神器在Linux 的完整部署指南

再见 zabbix!轻量级自建服务器监控神器在 Linux 的完整部署指南 在日常运维中,服务器监控是绕不开的...
飞牛NAS中安装Navidrome音乐文件中文标签乱码问题解决、安装FntermX终端

飞牛NAS中安装Navidrome音乐文件中文标签乱码问题解决、安装FntermX终端

飞牛 NAS 中安装 Navidrome 音乐文件中文标签乱码问题解决、安装 FntermX 终端 问题背景 ...
阿里云CDN
阿里云CDN-提高用户访问的响应速度和成功率
随机文章
如何免费使用强大的Nano Banana Pro?附赠邪修的用法

如何免费使用强大的Nano Banana Pro?附赠邪修的用法

如何免费使用强大的 Nano Banana Pro?附赠邪修的用法 前言 大家好,我是星哥,今天来介绍谷歌的 ...
我用AI做了一个1978年至2019年中国大陆企业注册的查询网站

我用AI做了一个1978年至2019年中国大陆企业注册的查询网站

我用 AI 做了一个 1978 年至 2019 年中国大陆企业注册的查询网站 最近星哥在 GitHub 上偶然...
手把手教你,购买云服务器并且安装宝塔面板

手把手教你,购买云服务器并且安装宝塔面板

手把手教你,购买云服务器并且安装宝塔面板 前言 大家好,我是星哥。星哥发现很多新手刚接触服务器时,都会被“选购...
还在找免费服务器?无广告免费主机,新手也能轻松上手!

还在找免费服务器?无广告免费主机,新手也能轻松上手!

还在找免费服务器?无广告免费主机,新手也能轻松上手! 前言 对于个人开发者、建站新手或是想搭建测试站点的从业者...
星哥带你玩飞牛NAS-7:手把手教你免费内网穿透-Cloudflare tunnel

星哥带你玩飞牛NAS-7:手把手教你免费内网穿透-Cloudflare tunnel

星哥带你玩飞牛 NAS-7:手把手教你免费内网穿透 -Cloudflare tunnel 前言 大家好,我是星...

免费图片视频管理工具让灵感库告别混乱

一言一句话
-「
手气不错
星哥带你玩飞牛NAS-14:解锁公网自由!Lucky功能工具安装使用保姆级教程

星哥带你玩飞牛NAS-14:解锁公网自由!Lucky功能工具安装使用保姆级教程

星哥带你玩飞牛 NAS-14:解锁公网自由!Lucky 功能工具安装使用保姆级教程 作为 NAS 玩家,咱们最...
星哥带你玩飞牛 NAS-9:全能网盘搜索工具 13 种云盘一键搞定!

星哥带你玩飞牛 NAS-9:全能网盘搜索工具 13 种云盘一键搞定!

星哥带你玩飞牛 NAS-9:全能网盘搜索工具 13 种云盘一键搞定! 前言 作为 NAS 玩家,你是否总被这些...
安装Black群晖DSM7.2系统安装教程(在Vmware虚拟机中、实体机均可)!

安装Black群晖DSM7.2系统安装教程(在Vmware虚拟机中、实体机均可)!

安装 Black 群晖 DSM7.2 系统安装教程(在 Vmware 虚拟机中、实体机均可)! 前言 大家好,...
自己手撸一个AI智能体—跟创业大佬对话

自己手撸一个AI智能体—跟创业大佬对话

自己手撸一个 AI 智能体 — 跟创业大佬对话 前言 智能体(Agent)已经成为创业者和技术人绕...
星哥带你玩飞牛NAS硬件 01:捡垃圾的最爱双盘,暴风二期矿渣为何成不老神话?

星哥带你玩飞牛NAS硬件 01:捡垃圾的最爱双盘,暴风二期矿渣为何成不老神话?

星哥带你玩飞牛 NAS 硬件 01:捡垃圾的最爱双盘,暴风二期矿渣为何成不老神话? 前言 在选择 NAS 用预...