Nginx的alias指令本身不支持正则,需配合正则location捕获变量(如$1)实现动态路径映射;alias完全替换URI前缀,root为拼接,末尾斜杠与捕获逻辑须严格匹配,且推荐加internal限制外部直连。
Nginx 本身不支持在 alias 指令中直接使用正则捕获组(如 $1)来动态拼接路径,这是常见误解的根源。但可以通过 location 的正则匹配 + alias 配合变量间接实现安全下载 —— 关键在于:用 location 捕获 URI 中的标识(如文件 ID 或哈希),再通过 alias 映射到受保护的本地目录,同时避免路径穿越和未授权访问。
alias 要求路径是绝对或相对于 root 的完整路径,且不自动拼接 URI;但它能接收变量(如 $1、$2),前提是这些变量来自 location 正则匹配结果。典型做法是把可验证的文件标识(如 UUID、SHA256 哈希)放在 URI 路径中,由 location 捕获后传给 alias:
location ~ ^/download/([0-9a-f]{32})/(.+)$ {
alias /data/secure/$1/$2;
internal;
}
其中 $1 是 32 位 MD5 文件标识,$2 是原始文件名(仅作展示/校验用),实际路径由服务端控制。
alias 末尾不加斜杠时,Nginx 会把 $2 当作完整文件名;若加斜杠(alias /data/secure/$1/;),则需确保 $2 包含文件名,且 Nginx 会将其追加到 alias 后。~ 或 ~* 开启正则匹配,普通前缀 location(如 location /download/)无法捕获组。安全下载的核心不是“藏路径”,而是“断外链”。internal 指令让该 location 只响应来自 rewrite、error_page 或 X-Accel-Redirect 头的内部请求,外部用户直连会返回 404 或 403:
header('X-Accel-Redirect: /download/abc123/file.zip'); 触发 Nginx 内部重定向。internal,攻击者可构造 /download/xxx/../../etc/passwd 尝试路径穿越 —— 所以务必关闭目录索引、禁用 autoindex,并在 alias 路径中避免用户可控部分参与路径拼接。$1 是预生成的合法哈希,且对应文件存在、未过期。alias 对路径处理很严格,稍不注意就会 404 或越权:
root 和 alias 会导致行为不可预测,优先选 alias。$1 和 $2 做白名单过滤(只允许字母、数字、下划线、短横线)。/data/secure/ 目录权限为 nginx:nginx 可读,且无执行权限;建议挂载为独立分区并设置 noexec。if ($request_filename ~ ".(zip|pdf|csv)$") { ... },但更推荐在后端统一控制,避免 if 的坑。当业务逻辑复杂(如按用户角色、时效、频次限流)时,直接靠 location + alias 难以覆盖所有场景。此时推荐标准做法:
X-Accel-Redirect: /internal-secure/abc123/file.pdf
Content-Disposition: attachment; filename="report.pdf"
location /internal-secure/ {
internal;
alias /data/protected/;
}
这样文件路径完全由后端决定,Nginx 只负责高效投递,权限、日志、审计全部收口到应用层。