位置: 编程技术 - 正文

Laravel 5.5官方推荐的Nginx配置学习教程

编辑:rootadmin

推荐整理分享Laravel 5.5官方推荐的Nginx配置学习教程,希望有所帮助,仅作参考,欢迎阅读内容。

文章相关热门搜索词:,内容如对您有帮助,希望把文章链接给更多的朋友!

前言

本文主要给大家介绍了关于Laravel 5.5官方推荐的Nginx配置的想内容,分享出来供大家参考学习,下面话不多说,来一起看看详细的介绍把。

Laravel 5.5 版本官方放出了 Nginx 服务器的配置,中文文档:服务器配置 Nginx

自己并不擅长 Nginx,相信很多朋友跟我一样,让我们一起学习下 Nginx 的相关知识 : )

1. add_header X-Frame-Options "SAMEORIGIN";

X-Frame-Options 响应头是用来给浏览器指示允许一个页面可否在 <frame>, <iframe> 或者 <object> 中展现的标记。网站可以使用此功能,来确保自己网站的内容没有被嵌到别人的网站中去,也从而避免了点击劫持 (clickjacking) 的攻击。

X-Frame-Options 有三个值:

DENY

表示该页面不允许在 frame 中展示,即便是在相同域名的页面中嵌套也不允许。SAMEORIGIN

表示该页面可以在相同域名页面的 frame 中展示。ALLOW-FROM uri

Laravel 5.5官方推荐的Nginx配置学习教程

表示该页面可以在指定来源的 frame 中展示。该响应头设置应该比较常见,之前国外客户的安全团队有使用工具扫描我们项目的相关漏洞,其中就有这个 clickjacking 的问题,最终也是通过该设置来解决此问题。

2. add_header X-XSS-Protection "1; mode=block";

XSS 是跨站脚本攻击,是比较常见的网络攻击手段,改字段指示浏览器是否为当前页面开启浏览器内建的 XSS 过滤机制。 1 表示允许过滤器,mode=block 指示浏览器在检测到 XSS 攻击后禁止加载整个页面。

参考文章: 先知XSS挑战赛 知识点提要

3. add_header X-Content-Type-Options "nosniff";

该响应头设置禁用浏览器对 Content-Type 类型进行猜测的行为。因为很多情况下服务器并没有很好的配置 Content-Type 类型,因此浏览器会根据文档的数据特征来确定类型,比如攻击者可以让原本解析为图片的请求被解析为 JavaScript。

我们发现以上三个比较常见的防攻击配置,还是非常实用的,建议使用,之前我们的服务器只使用了 add_header X-Frame-Options "SAMEORIGIN"; 配置。

4. 不记录 favicon.ico 和 robots.txt 日志

favicon.ico 网站头像,默认是浏览器标签页上网站小图标以及收藏时显示的小图标。

如果未在html header中指定 favicon.ico 那么浏览器默认会去访问 , 不存在此文件的话,那么会导致,同时会记录到 access_log 和 error_log 中。这种记录到日志文件中是没有必要性的,因此可以取消。

robots.txt 通常是搜索引擎蜘蛛(爬虫)会去爬取的文件,在行业规范中,蜘蛛去爬取一个网站的时候会首先爬取该文件来获知网站中哪些目录文件不需要爬取,在 SEO 中 robots.txt 的正确配置是对 SEO 非常有效果的。该文件也确实没有必要记录到日志中,而且大部分网站并不存在 robots.txt 文件。

以上这些配置是可以用在大部分的网站上的,不止是 Nginx 服务器,相信 Apache 服务器也有相关的配置,如果你正在用其他web服务器,以上类似的配置也建议使用。

总结

标签: Laravel 5.5官方推荐的Nginx配置学习教程

本文链接地址:https://www.jiuchutong.com/biancheng/288262.html 转载请保留说明!

上一篇:php使用curl下载指定大小的文件实例代码(php curl_exec)

下一篇:PHP小白必须要知道的php基础知识(超实用)(php新手入门)

  • 自来水水费增值税发票票样
  • 什么是商业汇票和银行汇票
  • 利息收入交税税率
  • 民办学校房屋要求
  • 公司不交工会经费的原因,风险说明
  • 金融商品转让和持有至到期都需要缴纳增值税吗
  • 年报中的工会经费是什么
  • 处置可供出售金融资产取得的投资收益
  • 有限合伙企业利润先税后分
  • 多计提公积金怎么办理
  • 进项税留底是什么意思
  • 网上银行 电子回单
  • 不得抵扣的会计分录
  • 药店药品成本怎么核算
  • 开业赠送礼品会计属于什么费用
  • 收到投资担保公司的担保费发票的账务处理
  • 企业对固定资产进行计量时应选择的计量属性是
  • 非公益性捐赠支出是永久性差异吗
  • 上市公司现金分红对股价的影响
  • 企业租车费可以抵扣吗
  • 上月未申报纳税补申报怎么做不会有罚款吗?
  • 生产型企业税种有哪些
  • 开票资料没有电话号码可以写法人名字吗
  • 营业部门人员工资用什么会计科目
  • 小规模跨年发票可以入账吗
  • 进口车关税怎么抵扣
  • 收购企业收购方和被收购方如何做账?
  • 忘记用户登录密码怎么办
  • 为什么wifi有信号没网络
  • 营运资金管理策略有哪些
  • 行政单位房租收入上交分录
  • 异地增值税预交可以网上缴纳吗
  • 如何关闭开始菜单快捷键
  • 上半年的业务总结几句话
  • 高新企业研发费用比例
  • windows的记事本的扩展名
  • 出口商品怎么做分录
  • 其他应收和其他应付可以共用吗
  • 上市公司分红派股
  • 企业缴纳残保金规定
  • phpcms 还有人用吗
  • 税控盘用来干嘛的
  • 总账是按年还是按月结账
  • f12过滤请求
  • 随机梯度下降算法优缺点
  • elementui怎么样
  • 接口多继承的写法
  • JavaWeb之Servlet
  • 哪些研发费用可以资本化
  • 发票货物或应税劳务名称怎么填写
  • 一般股份支付的确认计量及帐务处理怎么做?
  • 金蝶系统采购发票
  • phpcms使用教程
  • 房地产业具体怎么做
  • 技术维护费可以全额抵扣吗
  • 库存现金写三栏式明细账还是写现金日记账还是两个都写
  • 本期数值与去年同期数值之差称为什么
  • sql将一个表中的值赋给另一个表
  • 小额转账汇款服务最多转账多少钱
  • 在建工程的预付款账务处理
  • 事业单位如何计算退休工资
  • red hat7.6
  • centos6.6网络配置
  • windows8.1更新windows10
  • jquery22插件网
  • 拖拽js实现
  • 关于jquery的事件冒泡,以下描述正确的是
  • Unity for Absolute Beginners(三)
  • Unity64 AStarPath 寻路失效 Bug解决 IOS64 IL2CPP - Bad date/time format in the zip file
  • 安卓源代码开放吗
  • jqueryui dialog
  • jQuery添加类名
  • python中创建自定义函数
  • 税务稽查追溯时间是什么意思
  • 湖南银税进件中心
  • 保险公司优惠的款项什么时候退款
  • 股权转让税务备案时间
  • 辽宁社保缴费公众号
  • 契税维修基金交给谁
  • 城市维护建设税减半征收政策
  • 免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢! 邮箱:opceo@qq.com

    鄂ICP备2023003026号

    网站地图: 企业信息 工商信息 财税知识 网络常识 编程技术

    友情链接: 武汉网站建设