宝塔中提供了付费版和免费版的Nginx防火墙。我们可以利用 User-Agent 来屏蔽掉许多无关紧要的蜘蛛爬虫,并且防止 SQL 注入和菜刀一句话的入侵。
然而,免费版的 nginx 防火墙规则相对较少,种类也不够多样化。因此,我们将分享一些来自付费版的规则,您可以手动逐条添加到免费版的防火墙中。遗憾的是,免费版没有导入功能。
(WPScan|HTTrack|antSword|harvest|audit|dirbuster|pangolin|nmap|sqln|hydra|Parser|libwww|BBBike|sqlmap|w3af|owasp|Nikto|fimap|havij|zmeu|BabyKrokodil|netsparker|httperf| SF/)
(?:define|eval|file_get_contents|include|require_once|shell_exec|phpinfo|system|passthru|chr|char|preg_w+|execute|echo|print|print_r|var_dump|(fp)open|alert|showmodaldialog|file_put_contents|fopen|urldecode|scandir)(
$_(GET|post|cookie|files|session|env|phplib|GLOBALS|SERVER)
selects+.+(from|limit)s+
(?:(union(.*?)select))
benchmark((.*),(.*))
(?:fromW+information_schemaW)
(?:(?:current_)user|database|schema|connection_id)s*(
(extractvalue(|concat(0x|user()|substring(|count(*)|substring(hex(|updatexml()
(@@version|load_file(|NAME_CONST(|exp(~|floor(rand(|geometrycollection(|multipoint(|polygon(|multipolygon(|linestring(|multilinestring()
(substr()
(ORD(|MID(|IFNULL(|CAST(|CHAR))
(EXISTS(|SELECT#|(SELECT)
(array_map("ass)
(bin(|ascii(|benchmark(|concat_ws(|group_concat(|strcmp(|left(|datadir(|greatest()