宝塔面板 Nginx 免费防火墙怎么用
学完这篇,你能从零把宝塔面板的 Nginx 免费防火墙装上并配好基础规则,挡住常见的扫描器、恶意 URL 和简单 CC 攻击,同时不误封自己和正常访客。
本文以宝塔面板 8.x + Nginx 防火墙免费版 9.x 为例,不同版本菜单位置可能略有差异,按名字找即可。
第一步:安装 Nginx 防火墙免费版
这一步要在面板里把插件装上,装完后软件商店的「已安装」列表里会多出一个「Nginx防火墙」。
打开宝塔面板,左侧点击「软件商店」,在顶部搜索框输入 Nginx防火墙,在结果里找到带「免费版」标签的那一项(付费版叫「Nginx防火墙(企业版)」,别点错)。点击右侧「安装」,弹出窗口里保持默认,确认后等 1~2 分钟,提示安装完成即可。
装好后入口有两个:一个是「软件商店」→「已安装」→ 找到 Nginx防火墙 → 点「设置」;另一个是左侧菜单「安全」页面里的防火墙入口。点「设置」进入插件主界面。
注意:这个免费版只对 Nginx 生效,如果你的站点跑在 Apache 上,装了也不起作用,需要先换成 Nginx 环境。
第二步:先把自己的 IP 加进白名单
这一步是保命操作,做完你就不会因为规则写错而把自己关在门外。
进入插件后,找到「IP 规则」或「IP 白名单」标签页,点「添加」。在「IP」输入框里填你当前的公网 IP(在浏览器搜索"IP"就能看到),备注写「我的办公 IP」,点确定。
如果你用的是动态 IP 或者手机热点,建议直接填一个网段,比如 113.108.0.0/16 这种 CIDR 写法,插件支持。
注意:白名单优先级高于黑名单和所有拦截规则,加进去的 IP 一定不会被拦。所以白名单只加自己可信的 IP,不要图省事填
0.0.0.0/0,那等于把防火墙关了。
第三步:开启站点防护
这一步要指定哪些网站受保护,做完后只有你勾选的站点才会走防火墙规则。
切换到「站点配置」标签页,列表里会显示服务器上所有站点域名。找到你要防护的域名,把它后面的开关拨到「开启」状态。多个站点就逐个打开。
如果你想全局生效,可以在「全局配置」里打开总开关,并选择「全局模式」,这样所有站点都统一走规则。
注意:如果站点套了 CDN(比如 Cloudflare、阿里云 CDN),必须先到「全局配置」或「CDN 设置」里勾选对应的 CDN 并开启「获取真实 IP」。不开这个,防火墙看到的所有访客 IP 都是 CDN 节点 IP,一封就是整条 CDN 线路,全站直接打不开。
第四步:选择防护模式
这一步决定拦截的严格程度,选完就正式生效了。
在「全局配置」里找到「防护模式」,三个选项:
- 标准模式:默认推荐,拦截明显攻击,误报低。
- 兼容模式:规则最松,适合后台功能复杂、容易被误拦的站点。
- 强力模式:拦截最狠,容易误伤正常表单提交和 API 请求。
新手直接用标准模式,跑两三天看日志,没有误拦再考虑加强。
第五步:配置三条黑名单
这一步是防火墙的主力,做完能挡掉绝大部分自动扫描。
IP 黑名单:在「IP 规则」→「IP 黑名单」里添加。看到日志里反复出现的攻击 IP,直接填进去。支持单个 IP、IP 段 1.2.3.0/24 和 CIDR。
URL 黑名单:在「URL 规则」里添加,用正则匹配。常用几条:
/\.env
/\.git
/wp-login\.php
/phpmyadmin
/xmlrpc\.php
UA 黑名单:在「UA 规则」里添加,拦截扫描工具。常用值:
sqlmap
nikto
masscan
python-requests
curl
注意:UA 黑名单里写
curl要谨慎,如果你自己的监控脚本、支付回调用的就是 curl,会被一起拦掉,记得先确认。
第六步:配置 CC 防护
这一步防的是"单个 IP 短时间内疯狂请求",也就是最常见的 CC 攻击。
在「CC 防护」标签页里,先开启开关,然后设置两个参数:
- 周期:默认 60 秒
- 次数:默认 120 次
意思是同一个 IP 在 60 秒内请求超过 120 次,就封禁一段时间(封禁时长在下面单独设置,一般填 300 秒)。
注意:次数别设太低。一个正常用户打开一个图片多的页面,可能瞬间产生几十个请求。建议先用 120 次/60 秒,观察一周日志再往下调。
第七步:看拦截日志,反哺规则
这一步是让防火墙越用越准的关键,做完你就有了一份属于自己的攻击黑名单。
点「日志」标签页,能看到每条拦截记录:时间、来源 IP、访问的 URL、User-Agent、触发的是哪条规则。凡是某个 IP 反复出现的,点记录右侧的「加入黑名单」,一键封掉。
日志文件在服务器上的位置是 /www/server/panel/plugin/btwaf/logs/,需要长期分析可以下载下来统计。
小结
- 入口:软件商店搜「Nginx防火墙 免费版」安装,从「已安装」进设置。
- 顺序不能反:先加自己 IP 到白名单,再开站点防护。
- 套了 CDN 的站点,必须开「获取真实 IP」,否则会封掉整条 CDN。
- 新手用标准模式,CC 阈值先设 120 次/60 秒。
- 三条黑名单里,URL 和 UA 规则最省事、收益最高。
- 定期看日志,把反复出现的 IP 手动加黑,比堆规则更有效。
- 免费版只支持 Nginx,且缺少地区限制、人机验证等高级功能,需求高再考虑付费版。
原文链接:https://www.gj0.com/thread-574.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。