2
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 3 years have passed since last update.

[nginx] 問い合わせフォームへのPOSTリクエストにリファラが設定されていない場合ブロックする設定

Posted at

Bot とかで大量に問い合わせフォームにリクエストしてくる人がいて困りますよね。
POSTリクエストにリファラとして自ドメインが設定されていない場合は、ブラウザ経由ではなく、直接叩いてるんだろうと仮定してブロックしちゃうのも良いかもしれません。
Nginx で設定するなら、こんな感じ

    location ~* ^/contact {
        valid_referers server_names;
        set $allowed 1;
        if ( $invalid_referer ) {
            set $allowed 0;
        }
        if ( $request_method != 'POST' ) {
            set $allowed 1;
        }
        if ( $allowed = 0 ) {
            return 404;
        }

Nginx の if 文では複数の条件を書くことができない、else を使用することができないという縛りがあるので、上記のような記述方法になります。

valid_referers server_names; は、リファラチェックして自ドメインからのリクエストじゃない場合は $invalid_referer0 をセットします。
$allowed という変数を 1 で初期化しておいて。
$invalid_referer だったら 0 をセットする。
$request_methodPOST 以外だったら 1 をセットする。

これで $allowed0 なら、「許可されていないリファラがセットされている、かつ、POSTメソッドでのリクエスト」ということになるので、404 を返します。

2
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
2
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?