Debian Nginx 日志安全的防范要点

一 核心风险与防护目标
二 部署与权限加固
location ~* .(log|txt)$ {deny all;return 403;}三 日志内容与传输安全
http {log_format safe '$remote_addr - $remote_user [$time_local] ''"$request" $status $body_bytes_sent ''"$http_referer" "$http_user_agent" ''"SESSIONID=${cookie_SESSIONID:+***}"';access_log /var/log/nginx/access.log safe;error_log/var/log/nginx/error.logwarn;}四 轮转、保留与监控阻断
/var/log/nginx/*.log {dailymissingokrotate 14compressdelaycompressnotifemptycreate 0644 root admsharedscriptspostrotateif [ -f /var/run/nginx.pid ]; thenkill -USR1 `cat /var/run/nginx.pid`fiendscript}sudo apt-get install fail2ban# /etc/fail2ban/jail.local 示例[nginx-http-auth]enabled= trueport = http,httpsfilter = nginx-http-authaction = iptables[name=nginx-http-auth, port="http,https", protocol=tcp]logpath= /var/log/nginx/access.logmaxretry = 3bantime= 600常用命令:sudo systemctl restart fail2ban、fail2ban-client status。五 快速核查清单