EBOOK RELEASE · 纵深系列 2026.07
Nginx 只是个反向代理?
为什么加固 Nginx 如此重要
因为它就是头号互联网入口
Nginx 纵深加固 · 从反向代理到 WAF 实战 · 7 章 + 3 附录 · PDF / ePub / HTML 三格式开源
LeisureLinux 纵深系列 · 第三本
PDF ePub HTML
📦 7 Parts + 3 Appendix + Conclusion
👉 滑动
PART 01
为什么是 Nginx
头号入口
PART 02
五步攻击
摸/找/绕/提/隐
PART 03
五层防御
含 WAF 实战
PART 04
高级防御
mTLS / CDN
PART 05
实战案例
大促/合规
PART 06
自动化防御
gixy / GitOps
PART 07
思维升华
零信任/eBPF
APPENDIX
附录 ABC
速查 + 实验
PART ///
写在最后
系列展望
如果让你指出一台服务器上「最可能决定整条业务线生死」的服务,你大概率会想到数据库,但更直接的答案其实是 Nginx 。几乎所有互联网流量在进入后端业务之前,都要先经过这一层——它把 HTML、API、静态资源、文件下载、流媒体、灰度流量分发出去, 它就是头号互联网入口 。
也正因如此,Nginx 同时是攻击者的第一站。配置错位、版本漏洞、路径穿越、绕过认证、提权、隐蔽后门——每一类事故的源头,都可能回到一份 写得不够谨慎的 nginx.conf 。这就是为什么需要把加固这件事,从「运维随手调一下」升级到「纵深防御体系」的高度来看。
01
PART
为什么 Nginx 是头号互联网入口
WHY NGINX MATTERS
Nginx 在大多数互联网架构里承担的,是「流量调度 + 安全边界 + 性能缓冲」三重职责:
STEP 01
流量调度
反向代理 + 负载均衡 + 动静分离——是几乎所有 Web 架构的默认入口。
STEP 02
安全边界
WAF 规则、TLS 终结、限速限流、IP 黑白名单——是大多数公司唯一的「外层防线」。
STEP 03
性能缓冲
静态资源缓存、压缩、连接复用——是大流量业务线不能没有的「减震层」。
三重职责叠加,意味着 一次 Nginx 配置失误的爆炸半径,往往横跨整条业务线 。这也是为什么这本电子书把 Nginx 的加固单独拿出来做「一主题一电子书」的原因。
02
PART
系列定位:纵深防御的第三本
A SERIES ON DEFENSE-IN-DEPTH
本电子书是 LeisureLinux 「一主题一电子书」纵深系列的 第三本 。前两本的主题分别是:
CASE 01
第一本 · SSH 纵深加固
主机访问入口的纵深防御——从口令、密钥、二因子到 PAM 策略、CVE 应急。
CASE 02
第二本 · /proc 攻防演义
从 Linux 进程真相到可观测性实战——/proc 的暴露面、五层纵深防御体系。
CASE 03
第三本 · Nginx 纵深加固(本)
互联网入口的纵深防御——从反向代理到 WAF 实战, 补齐「入口-主机-运行时」的三部曲 。
三本书之间不是割裂的「各自一套」,而是一个完整的纵深叙事:
**Nginx 入口** (本本) → **SSH 主机访问** (第一本) → **/proc 运行时可观测性** (第二本),构成「外层 → 边界 → 内部」三层联防。
03
PART
这本书到底写了什么
CHAPTER BY CHAPTER
正文 7 章 + 附录 3 篇,整体结构走「攻击侧 → 防御侧 → 实战 → 自动化 → 趋势」的五段式:
CH 1
为什么 Nginx 是头号互联网入口
数据说话:Nginx 在互联网流量里承担的比例、攻击者为什么总是先盯这一层。
CH 2
攻击侧:五步一气呵成
摸配置 → 找路径 → 绕认证 → 提权 → 隐攻击。一条从外层到内网的完整攻击链。
CH 3 · 核心章
五层纵深防御体系
暴露面 / 访问控制 / 行为约束 / 完整性 / 可观测性——每一层配独立可落地的配置片段, WAF 实战单独成章 。
CH 4
高级防御
TLS 1.3 / mTLS / API 网关 / CDN / 灰度发布——让 Nginx 不只是「反向代理」。
CH 5
实战案例
电商大促 / API 网关 / 金融合规 / 自建 CDN / mTLS 替代 VPN——真实场景下的 Nginx 落地配置。
CH 6
自动化防御
nginx.conf CI 集成 / gixy lint / GitOps / CVE 应急响应 --- 把加固变成可持续流程。
CH 7
思维升华
零信任 / 国产化 / NGINX Unit / eBPF + Nginx——Nginx 在 2026 年之后的方向。
APPENDIX
附录 A / B / C
附录 A 是 Nginx 指令 / 变量 / 调优的 速查表 ;附录 B 是 12 个 可复现实验脚本 ;附录 C 是带超链接的 CVE 索引。
04
PART
为什么这本书值得打开
WHY THIS BOOK
网上关于 Nginx 加固的资料不少,但大多零散、版本老旧、缺乏纵深视角。本书尝试把这件事做得更体系化:
SKILL 1
攻击侧在前,防御侧在后
不先讲五步攻击链,防御就只是「跟着搜到的 checklist 抄一遍」。先建立威胁模型,再谈对策。
SKILL 2
配置可复现
几乎所有片段都给出可运行的 nginx.conf,不留「自行脑补」的部分。附录 B 的 12 个实验脚本让你在本地 5 分钟复现关键攻击/防御场景。
SKILL 3
五层纵深而非单点加固
只改一个 server_tokens off 不能叫加固。本书每一层都有独立的小节,让你的加固从「点」变成「网」。
SKILL 4
三格式同步、GitHub Action 自动化构建
HTML / PDF / ePub 三种格式由 GitHub Action 自动生成并发布到 GitHub Pages + Release,工具链透明可复现。
05
PART
怎么下载 + 怎么本地构建
DOWNLOAD & BUILD
在线版(GitHub Pages)
https://leisurelinux.github.io/ebook-nginx-hardening/
PDF 直链
https://leisurelinux.github.io/ebook-nginx-hardening/nginx-hardening.pdf
ePub 直链
https://leisurelinux.github.io/ebook-nginx-hardening/nginx-hardening.epub
如果你想本地构建(Debian / Ubuntu):
CMD sudo apt-get install -y pandoc texlive-xetex texlive-lang-chinese fonts-noto-cjk librsvg2-bin
CMD cd book && pandoc --pdf-engine=xelatex --metadata-file=metadata.yml --toc --toc-depth=2 --number-sections --include-in-header=theme/latex-header.tex -V documentclass=book -V papersize=a4 -V mainfont=\"Noto Serif CJK SC\" src/*.md -o ../nginx-hardening.pdf
06
PART
系列全景 + 写在最后
SERIES & POSTSCRIPT
LeisureLinux 「一主题一电子书」纵深系列目前已发布三本,未来会持续围绕「互联网架构的每一个入口」展开:
已发布
第一本 · SSH 纵深加固
https://github.com/LeisureLinux/ebook-ssh-hardening
已发布
第二本 · /proc 攻防演义
https://github.com/LeisureLinux/ebook-procfs-hardening
本本
第三本 · Nginx 纵深加固
https://github.com/LeisureLinux/ebook-nginx-hardening
如果 Nginx 是你服务器的入口,请把这本看完。
配置一行写错,事故可能就是整条业务线断电。本书不敢说能让你成为 Nginx 安全专家,但至少能让你 少踩几个网上没人告诉你的坑 。欢迎 Star、Fork、提 Issue,也欢迎把它转给你身边负责 Nginx 的同事。
我是 LeisureLinux,专注互联网基础设施的纵深防御与开源电子书系列。
如果你觉得今天这篇有收获,欢迎 点赞、在看、转发 三连,我们下篇见。