最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
Nginx 默认目录结构中哪些目录需要配置高权限
时间:2026-09-03 17:11:47 编辑:袖梨 来源:一聚教程网
Nginx关键目录权限需遵循最小权限原则:/etc/nginx/ 配置目录文件644、目录755;/var/run/nginx.pid目录需nginx用户写入,权限755;/var/log/nginx/日志目录750、文件640;静态资源目录755/644,严禁nginx写入。
Nginx 默认目录结构中,并非所有目录都需要高权限,相反,安全原则是“最小权限”:只给必要目录赋予最低限度的读、写或执行权限,避免因权限过高引发风险(如配置被篡改、日志被覆盖、静态资源被恶意写入等)。
真正需要谨慎配置权限的,是以下几类关键目录,它们涉及运行控制、日志记录和配置管理:
/etc/nginx/ 及其子目录(配置目录)
- 这是 Nginx 主配置与站点配置的存放地,包括
nginx.conf、conf.d/、sites-available/等 -
权限要求:
- 配置文件(如
.conf)应设为644(属主可读写,组和其他用户仅可读) - 目录本身设为
755(属主可读写执行,组和其他用户可读执行) -
严禁设为
777或让nginx用户拥有写权限(防止运行时被注入恶意配置)
- 配置文件(如
- 若使用
conf.d/*.conf模式,确保新增配置文件也遵循相同权限规范
/var/run/nginx.pid 或 /var/run/nginx/(PID 文件目录)
-
pid文件由主进程创建并持续更新,用于进程通信与管理(如nginx -s reload) -
权限要求:
-
pid文件本身建议644(属主读写,组和其他用户只读) - 所在目录(如
/var/run/nginx/)需确保nginx主进程用户(如nginx或www-data)有写入权限 - 常见做法:
chown nginx:nginx /var/run/nginx && chmod 755 /var/run/nginx
-
/var/log/nginx/(日志目录)
- 存放
access.log、error.log等,Nginx 工作进程会持续追加写入 -
权限要求:
- 目录权限设为
750或755,但更推荐750(限制非属组用户访问) - 日志文件权限设为
640(属主读写,属组读,其他用户无权限) - 属主和属组应与 Nginx 运行用户一致(如
nginx:nginx),防止日志被未授权读取或清空
- 目录权限设为
/usr/share/nginx/html/ 或自定义 root 目录(静态资源根目录)
- 通常用于存放前端 HTML、JS、CSS 等,Nginx 只需读取权限
-
权限要求:
- 目录设为
755,文件设为644 -
严禁给
nginx用户写权限(除非业务明确需要上传功能,且已做严格校验与隔离) - 若存在上传接口,应将上传目录(如
/upload/)单独挂载、限制 MIME 类型、禁用脚本执行(配合location ~ .php$ { deny all; })
- 目录设为
其他注意项
-
/usr/lib/nginx/modules/(动态模块目录):模块.so文件需644,目录755,确保nginx用户可读但不可写 -
/tmp/或临时缓存路径(如proxy_cache_path):若启用缓存,该路径需nginx用户可读写,建议独立挂载并设为700或750,避免与其他服务混用
权限配置不是一劳永逸。每次修改后,建议用 nginx -t 验证配置,再用 ls -l 检查关键路径的实际权限是否符合预期。不复杂但容易忽略。
相关文章
- 2026年普通人找工作必备的热门求职软件推荐 09-03
- TPLink TLWR2041N 51 无线路由器家长控制管控小孩上网行为 09-03
- 我的勇者中武器雪风如何获得 武器获取方式 09-03
- TPLink TLWR2041N 51 无线路由器更改WiFi名称(密码)方法 09-03
- 我的勇者游侠如何样 装备搭配推荐 09-03
- 我的勇者忍者如何样 忍者职业技能说明 09-03