当前位置:网站首页 >  百科

网站仿站防护实操:3步拦截恶意克隆窃取流量行为

时间:2026年06月09日 09:46:30 来源:易频IT社区

一、配置HTTP响应头拦截跨站镜像

仿站最常用的手段是用iframe嵌入你的页面实现克隆,通过设置HTTP响应头可直接阻止第三方站点嵌入,从根源切断镜像链路。

1. Nginx服务器配置(通用)

找到你的站点对应的Nginx配置文件,可通过执行nginx -t查找,路径通常为/etc/nginx/conf.d/你的域名.conf,操作前务必备份原配置:

命令备份配置cp /etc/nginx/conf.d/你的域名.conf /etc/nginx/conf.d/你的域名.conf.bak

在server块的顶层(不要放在location内)添加以下完整配置:

``` add_header X-Frame-Options "SAMEORIGIN" always; add_header Content-Security-Policy "frame-ancestors 'self';"; ```

验证并生效:执行nginx -t,出现「test is successful」后执行systemctl reload nginx完成配置重载。

二、限制恶意爬虫批量爬取内容

多数仿站依赖恶意爬虫批量爬取你的页面,通过robots.txt拦截核心目录、Nginx限制请求频率,可大幅降低被爬取的概率。

1. 配置robots.txt精准拦截核心目录

打开网站根目录(默认路径/var/www/html/你的域名/),新建robots.txt文件,复制以下完整内容:

``` User-agent: Disallow: /admin/ Disallow: /wp-admin/ Disallow: /content/ Disallow: /include/ Disallow: /templates/ Disallow: /static/ ```

重点操作:将robots.txt上传至根目录后,通过执行curl 你的域名/robots.txt确认内容可正常访问,确保恶意爬虫无法爬取后台、模板、静态资源等核心目录。

2. Nginx限制单IP请求频率

在server块内添加频率限制规则,阻止恶意爬虫短时间内大量请求:

``` limit_req_zone $binary_remote_addr zone=anti_spider:10m rate=1r/s; server { 原有server配置项保留,在location处理前插入 location ~ \.php$ { limit_req zone=anti_spider burst=5 nodelay; 原有fastcgi_pass等PHP处理配置保留 } } ```

网站仿站防护实操:3步拦截恶意克隆窃取流量行为

生效步骤:保存后执行nginx -t && systemctl reload nginx,规则为单IP每秒最多1次请求,允许突发5个,超出请求直接拒绝,有效拦截批量爬取行为。

三、添加防复制与内容水印(可选但高效)

针对已被爬取的内容,通过前端代码阻止复制查看,添加专属水印可溯源仿站行为。

1. 前端防复制代码(可选)

将以下代码粘贴至网站公共footer文件(如WordPress的footer.php、主题公共JS文件),全局阻止右键、选中文本、查看源码等操作:

``` ```

灵活调整说明:如需保留部分内容可复制,给对应元素添加allow-copy类,修改代码仅对非该类元素生效:

``` // 修改后的防复制代码片段 document.addEventListener('contextmenu', event => { if (!event.target.classList.contains('allow-copy')) event.preventDefault(); }); ```

2. 页面专属水印(可选)

将以下CSS代码粘贴至网站公共CSS文件,添加半透明水印,防止内容被无水印盗用:

``` body::after { content: "你的站点专属水印(如:仿站必究-xxx.com)"; position: fixed; bottom: 5px; right: 5px; color: rgba(200,200,200,0.3); font-size: 12px; pointer-events: none; } ```

重点修改:替换content中的水印文字为你的站点专属标识,确保水印不影响页面布局与功能。

四、验证防护是否生效

1. 验证iframe拦截

打开浏览器F12→网络面板,访问你的任意页面,查看响应头是否包含X-Frame-Options: SAMEORIGINContent-Security-Policy: frame-ancestors 'self';,有则生效。

2. 验证爬虫限制

执行命令curl -A "BadCrawler/1.0" 你的域名,若返回403或空白页面,说明爬虫限制生效。

3. 验证防复制功能

右键页面若无反应、无法选中文本、Ctrl+U无法查看源码,说明防复制配置生效。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图