Nginx 中间件测评
Categories:
5 分钟阅读
定位:Nginx 三级等保现场测评取证命令单,按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。 适用范围:Nginx 开源版、Tengine、OpenResty,以及作为反向代理/负载均衡/HTTPS 网关使用的现场。 配套文章:Nginx 中间件安全审计测评(8.1.4.3 审计专项)、22、高风险判定指引与加固对照表、16、安全评估加固记录表3.0、21、Web中间件安全加固。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排;命令回显本身即证据,须连同命令行一起截图。
- 命令不存在或输出与示例差异较大时,先确认组件版本与部署形态(包管理器/源码编译/容器),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 示例输出中的地址、账户、路径均为演示值,现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 判定依据采用 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则;若控制能力由上层应用、统一认证平台、前置代理、堡垒机或操作系统承载,应注明边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
基础信息
对应控制点:非独立控制点(测评对象与资产确认);部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余
判定要点:版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合;版本或路径无法确认、依赖口头说明 → 部分符合。
取证要求:版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图;集群部署补节点清单与角色截图。
核查命令:
nginx -v
nginx -t
ps aux | grep nginx
find / -name nginx.conf 2>/dev/null
- 备注:先确认二进制版本、主配置路径、站点配置目录、日志路径、运行用户、监听端口;若部署在容器中,应同步记录容器信息。
- 预期证据:版本截图、配置路径截图、进程截图、端口截图。
示例输出(节选)
nginx version: nginx/1.24.0
nginx: the configuration file /etc/nginx/nginx.conf syntax is ok
nginx: configuration file /etc/nginx/nginx.conf test is successful
root 1204 0.0 0.1 nginx: master process nginx
www 1205 0.0 0.3 nginx: worker process
/etc/nginx/nginx.conf
身份鉴别
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
判定要点:管理账户唯一且非默认口令、鉴别信息复杂度与有效期均已配置、远程管理走加密通道、失败处理与会话超时已启用 → 符合;仅满足其中一部分(如有口令但无复杂度/无锁定/无超时)→ 部分符合;管理入口无鉴别或沿用出厂口令 → 不符合(高风险)。
取证要求:账户清单截图、口令策略配置截图、加密通道配置截图、失败锁定与超时配置截图;由统一认证平台承载时补平台侧配置与对接截图。
状态页、管理接口或 auth_basic 保护的路径若未设鉴别即对全网开放,或仍使用示例配置中的默认口令,按《高风险判定指引》(2025版)可直接判高风险;Web 服务器自身无账户体系时,须补取前置认证平台或堡垒机的鉴别证据,不得以“组件不支持”结案。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.1、6.4.3.1)。
A. 管理入口识别
核查命令:
grep -R "stub_status\\|status" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:Nginx 通常没有完整管理控制台,重点核查状态页、管理 API、配置发布入口是否受控。
- 预期证据:状态页配置截图、访问结果截图。
示例输出(节选)
/etc/nginx/conf.d/status.conf: location /stub_status {
/etc/nginx/conf.d/status.conf: stub_status;
B. 认证机制
核查命令:
grep -R "auth_basic\\|auth_request\\|ssl_verify_client" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:如通过 Basic、前置 SSO、客户端证书或 WAF 实现身份鉴别,应按实际架构取证。
- 预期证据:认证配置截图、平台材料、访谈记录。
示例输出(节选)
/etc/nginx/conf.d/app.conf: auth_basic "Restricted";
/etc/nginx/conf.d/app.conf: auth_basic_user_file /etc/nginx/.htpasswd;
/etc/nginx/conf.d/api.conf: auth_request /_auth_verify;
C. 登录失败与会话控制
核查命令:
grep -R "limit_req\\|limit_conn\\|deny" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:Nginx 原生不提供账户锁定能力,通常通过前置认证平台、WAF 或应用层实现等效控制。
- 【不适用】若测评对象为纯反向代理/静态转发层,未启用
auth_basic、SSO、客户端证书或任何本地登录机制,则“登录失败处理”“登录会话超时”对 Nginx 组件本身可判定为不适用。理由:该对象不存在独立账户登录过程。依据:GB/T 28448-2019 身份鉴别类控制点应针对实际登录鉴别过程判定。 - 预期证据:限流/拦截配置截图、统一认证或 WAF 截图。
示例输出(节选)
/etc/nginx/conf.d/app.conf: limit_req zone=login burst=5 nodelay;
/etc/nginx/conf.d/app.conf: limit_conn perip 20;
/etc/nginx/conf.d/admin.conf: deny 192.168.10.0/24;
D. 运维鉴别链路
核查命令:
grep -R "ssl_certificate\\|ssl_protocols" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:现场关注运维是否经堡垒机、VPN、HTTPS 管理链路完成,不宜仅靠主机口令直连。
- 预期证据:HTTPS 页面、堡垒机、远程运维制度。
示例输出(节选)
/etc/nginx/conf.d/ssl.conf: ssl_certificate /etc/nginx/ssl/demo-server.pem;
/etc/nginx/conf.d/ssl.conf: ssl_certificate_key /etc/nginx/ssl/demo-server.key;
/etc/nginx/conf.d/ssl.conf: ssl_protocols TLSv1.2 TLSv1.3;
访问控制
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)
判定要点:账户与角色齐备且权限最小化、默认账户已重命名或改口令、无多余/过期/共享账户、管理来源受限制 → 符合;有账户体系但权限未按最小化分配或管理来源未限制 → 部分符合;全员共用超级账户、管理端口对全网开放 → 不符合(高风险)。
取证要求:账户与角色对应表、授权策略截图、管理来源限制(ACL/绑定地址/防火墙策略)截图、多余账户处置记录。
目录浏览(autoindex on / Options +Indexes)、默认站点、.bak/.old 配置残留与未受限的 allow/deny 组合,是 Web 层最常见的越权入口;若工作进程以 root/高权限账户运行,一并向上传导为主机侧高风险。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.2、6.4.3.1)。
A. 管理端口与状态页限制
核查命令:
grep -R "allow\\|deny" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:状态页、管理接口、内部站点应通过网段限制、鉴权或主机级 ACL 控制。
- 预期证据:ACL 配置截图、来源限制截图。
示例输出(节选)
/etc/nginx/conf.d/status.conf: allow 192.168.10.0/24;
/etc/nginx/conf.d/status.conf: deny all;
/etc/nginx/conf.d/admin.conf: allow 192.168.20.5;
/etc/nginx/conf.d/admin.conf: deny all;
B. 目录与请求控制
核查命令:
grep -R "location\\|root\\|alias\\|autoindex" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:避免目录遍历、未授权目录访问、默认索引暴露。
- 预期证据:站点配置截图、访问测试截图。
示例输出(节选)
/etc/nginx/conf.d/app.conf: location /static/ {
/etc/nginx/conf.d/app.conf: root /data/www;
/etc/nginx/nginx.conf: autoindex off;
C. 默认站点与示例配置
核查命令:
ls /etc/nginx/conf.d /etc/nginx/sites-enabled 2>/dev/null
- 备注:默认站点、测试页、未使用虚拟主机应清理或停用。
- 预期证据:目录截图、处置说明。
示例输出(节选)
default.conf
app.conf
status.conf
demo-old.conf.bak
D. 运行权限
核查命令:
ps -o user,pid,cmd -C nginx
ls -l /etc/nginx/nginx.conf 2>/dev/null
- 备注:
worker_processes对应进程不宜使用高权限账户运行,敏感配置文件权限应最小化。 - 预期证据:运行用户截图、权限截图。
示例输出(节选)
root 1204 nginx: master process nginx
www 1205 nginx: worker process
-rw-r--r-- 1 root root 2656 /etc/nginx/nginx.conf
安全审计
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
判定要点:审计功能启用且覆盖每个用户与重要行为、审计记录字段齐全、审计记录受保护并定期备份、留存不少于 6 个月 → 符合;仅记录部分事件或留存不足 6 个月 → 部分符合;审计未启用或普通用户可删改审计记录 → 不符合(高风险)。
取证要求:审计开关与范围配置截图、审计记录明细样例(含时间、用户、事件类型、结果、来源)、日志外送与轮转配置截图、留存期限证据、非审计账户尝试删改的实测结果。
访问日志或错误日志未启用、日志字段缺失(无源地址/无状态码/无 URI)、留存不足 6 个月且未外送日志平台,均属高风险情形;轮转配置存在但保留份数过小导致实际留存不足的,同样按不满足处理。 判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.5.1.2)。
A. 日志路径与日志类型
核查命令:
grep -R "access_log\\|error_log\\|log_format" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:至少核查访问日志、错误日志和关键管理请求的记录方式。
- 预期证据:日志配置截图、日志文件截图。
示例输出(节选)
/etc/nginx/nginx.conf: access_log /var/log/nginx/access.log main;
/etc/nginx/nginx.conf: error_log /var/log/nginx/error.log warn;
/etc/nginx/conf.d/app.conf: log_format main '$remote_addr - $time_local "$request" $status $upstream_addr';
B. 日志字段完整性
核查命令:
tail -n 20 /var/log/nginx/access.log 2>/dev/null
- 备注:建议日志中体现时间、源地址、请求方法、URI、状态码、上游地址;如进入日志平台,可用平台字段替代。
- 预期证据:访问日志样例、平台查询截图。
示例输出(节选)
192.168.1.23 - - [24/Aug/2026:10:21:33 +0800] "GET /api/v1/user HTTP/1.1" 200 187 "-" "Mozilla/5.0" "-"
192.168.1.45 - - [24/Aug/2026:10:21:34 +0800] "POST /api/v1/login HTTP/1.1" 302 0 "-" "Mozilla/5.0" "-"
192.168.8.101 - - [24/Aug/2026:10:21:35 +0800] "GET /static/app.js HTTP/1.1" 200 51240 "-" "Mozilla/5.0" "-"
C. 留存与轮转
核查命令:
grep -R "rotate\\|daily\\|weekly" /etc/logrotate* 2>/dev/null
- 备注:日志轮转经常由
logrotate实现,需核实保留周期、归档周期和责任人。 - 预期证据:轮转配置截图、制度、访谈记录。
示例输出(节选)
/etc/logrotate.d/nginx:/var/log/nginx/*.log {
/etc/logrotate.d/nginx: daily
/etc/logrotate.d/nginx: rotate 14
/etc/logrotate.d/nginx: weekly
D. 集中审计
核查命令:
grep -R "syslog" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:如日志通过 syslog、Filebeat、Agent 汇聚到平台,应按平台证据确认留存和告警。
- 预期证据:平台材料、Agent 配置、告警截图。
示例输出(节选)
(无输出,未配置 syslog;日志经 Filebeat 上送日志平台)
数据完整性
对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)
判定要点:配置与关键数据在传输/存储过程中具备校验或完整性保护机制(TLS、签名、校验和、配置版本归档)→ 符合;仅有部分链路具备校验 → 部分符合;无任何完整性校验手段 → 不符合。
取证要求:传输加密配置截图、校验/签名机制说明、配置变更与归档记录、完整性检测工具输出。
A. 配置完整性
核查命令:
nginx -t
ls -l /etc/nginx/nginx.conf 2>/dev/null
- 备注:应证明配置经过语法校验且变更有记录;若配置由发布平台生成,应补平台证据。
- 预期证据:校验结果截图、变更工单、配置发布记录。
示例输出(节选)
nginx: the configuration file /etc/nginx/nginx.conf syntax is ok
nginx: configuration file /etc/nginx/nginx.conf test is successful
-rw-r--r-- 1 root root 2656 /etc/nginx/nginx.conf
B. 代理链路完整性
核查命令:
grep -R "proxy_set_header\\|grpc_set_header\\|uwsgi_param" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:重点看是否存在对真实源地址、协议头、转发完整性的控制。
- 预期证据:代理配置截图、联调说明。
示例输出(节选)
/etc/nginx/conf.d/app.conf: proxy_set_header X-Real-IP $remote_addr;
/etc/nginx/conf.d/app.conf: proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
/etc/nginx/conf.d/app.conf: proxy_set_header X-Forwarded-Proto $scheme;
数据保密性
对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)
判定要点:鉴别信息与敏感业务数据在传输和存储时均加密(TLS 1.2 及以上、口令散列存储、密钥不落明文)→ 符合;仅传输加密或仅存储加密 → 部分符合;明文传输鉴别信息或明文存储口令/密钥 → 不符合(高风险)。
取证要求:TLS 配置与证书信息截图、协议与加密套件清单、口令/密钥存储形态截图、抓包验证结果;使用国密算法时注明算法与模块。
A. HTTPS 与证书
核查命令:
grep -R "listen 443\\|ssl_certificate\\|ssl_protocols\\|ssl_ciphers" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:管理面与敏感业务面应优先启用 HTTPS;若使用国密、负载均衡或 WAF 终止 TLS,需补等效证据。
- 预期证据:HTTPS 配置截图、证书信息、页面截图。
示例输出(节选)
/etc/nginx/conf.d/ssl.conf: listen 443 ssl;
/etc/nginx/conf.d/ssl.conf: ssl_certificate /etc/nginx/ssl/demo-server.pem;
/etc/nginx/conf.d/ssl.conf: ssl_protocols TLSv1.2 TLSv1.3;
/etc/nginx/conf.d/ssl.conf: ssl_ciphers HIGH:!aNULL:!MD5;
B. 敏感头与敏感信息保护
核查命令:
grep -R "proxy_set_header Authorization\\|Set-Cookie\\|more_set_headers" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:避免日志、错误页、转发头部中泄露口令、令牌、会话标识。
- 预期证据:配置截图、脱敏日志截图。
示例输出(节选)
/etc/nginx/conf.d/app.conf: proxy_set_header Authorization $http_authorization;
备份恢复
对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)
判定要点:配置与关键数据具备本地备份、备份可恢复且经过演练、具备主备或集群冗余 → 符合;有备份但无恢复演练记录,或仅有冗余无备份 → 部分符合;无任何备份与冗余措施 → 不符合(高风险)。
取证要求:备份策略与备份文件清单截图、恢复演练记录、集群/主备状态截图、备份介质与异地存放说明。
A. 配置备份
核查命令:
find /etc/nginx -maxdepth 2 -type f 2>/dev/null
- 备注:应覆盖主配置、站点配置、证书、脚本和自定义模块配置。
- 预期证据:备份目录截图、备份策略。
示例输出(节选)
/etc/nginx/nginx.conf
/etc/nginx/mime.types
/etc/nginx/conf.d/default.conf
/etc/nginx/conf.d/app.conf
/etc/nginx/ssl/demo-server.pem
B. 日志与证书备份
核查命令:
ls /var/log/nginx 2>/dev/null
- 备注:日志是否备份视现场口径确定,证书、密钥、关键配置应明确备份责任。
- 预期证据:日志归档截图、证书备份说明。
示例输出(节选)
access.log
error.log
access.log-20260823.gz
error.log-20260823.gz
C. 恢复与切换
核查命令:
nginx -t
- 备注:现场可通过发布回滚流程、主备切换方案、镜像回退记录证明恢复能力。
- 预期证据:回滚手册、演练记录、访谈记录。
示例输出(节选)
nginx: the configuration file /etc/nginx/nginx.conf syntax is ok
nginx: configuration file /etc/nginx/nginx.conf test is successful
剩余信息保护
对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)
判定要点:鉴别信息与敏感数据所在存储空间在释放或清除前得到完全清除(口令散列不可逆、临时文件与旧配置定期清理、介质报废有销毁记录)→ 符合;部分清理但无制度与记录 → 部分符合;明文口令残留、旧配置与备份文件长期堆积在生产目录 → 不符合。
取证要求:清理策略与计划任务截图、残留排查命令输出、介质销毁与设备报废记录、制度文件。
A. 历史站点与旧配置
核查命令:
find /etc/nginx -type f | grep -E "bak|old|test|default" 2>/dev/null
- 备注:停用站点、测试配置、旧证书和备份文件不要长期明文保留在生产目录。
- 预期证据:目录截图、清理说明。
示例输出(节选)
/etc/nginx/conf.d/demo-old.conf.bak
/etc/nginx/sites-enabled/default
B. 敏感残留
核查命令:
grep -R "password\\|secret\\|token" /etc/nginx /var/log/nginx 2>/dev/null
- 备注:如 Basic 认证文件、上游口令、令牌残留明文,应按问题记录。
- 预期证据:脱敏截图、整改记录。
示例输出(节选)
/var/log/nginx/access.log:$remote_addr - - [24/Aug/2026:09:58:12 +0800] "POST /admin/login HTTP/1.1" password=***
(其余命中为日志中的表单参数,已建议脱敏)
个人信息保护
对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)
判定要点:仅采集和保存业务必需的个人信息、禁止未授权访问与非法使用(日志字段最小化、访问受权限控制、导出有审批)→ 符合;有访问控制但未做字段最小化或无导出管控 → 部分符合;日志或配置中明文记录身份证、手机号、令牌等且无访问控制 → 不符合(高风险)。
取证要求:日志格式与字段清单截图、样例日志(脱敏后)、个人信息访问权限配置、导出审批记录;不涉及个人信息时留存数据流说明作为不适用依据。
A. 日志字段最小化
核查命令:
grep -R "log_format" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:不建议在访问日志中记录完整身份证号、手机号、Cookie、Authorization 等敏感信息。
- 【不适用】若 Nginx 仅承载四层转发、健康检查或不记录业务字段,且日志中不涉及任何个人信息字段,则该点可判定为不适用。理由:测评对象不直接处理个人信息。依据:GB/T 28448-2019 个人信息保护控制点以是否实际收集、存储、传输、展示个人信息为前提。
- 预期证据:日志格式截图、样例日志截图。
示例输出(节选)
/etc/nginx/nginx.conf: log_format main '$remote_addr - $remote_user [$time_local] '
/etc/nginx/nginx.conf: '"$request" $status $body_bytes_sent '
/etc/nginx/nginx.conf: '"$http_referer" "$http_user_agent"';
B. 导出与共享控制
核查命令:
grep -R "autoindex\\|dav_methods" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:目录浏览、下载目录、WebDAV 等功能若启用,需关注个人信息文件的越权访问与批量导出风险。
- 【不适用】若未启用目录浏览、WebDAV、文件下载或对象共享能力,且 Nginx 仅承担代理转发,则“个人信息导出与共享控制”对本组件可判定为不适用。理由:对象不具备相关业务导出功能。依据:GB/T 28448-2019 个人信息保护控制点按对象实际功能边界判定。
- 预期证据:功能配置截图、权限说明、访谈记录。
示例输出(节选)
(无输出,未启用 autoindex 与 dav_methods)
入侵防范
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~h)、8.1.4.5 恶意代码防范
判定要点:遵循最小安装、关闭多余服务与高危端口、管理终端受限、具备数据有效性检验、及时修补漏洞并有加固记录 → 符合;部分项缺失但有等效补偿(WAF/IPS/主机加固)且证据齐全 → 部分符合;存在未修补高危漏洞或高危端口对全网开放且无补偿 → 不符合(高风险)。
取证要求:组件与服务清单、端口扫描结果、管理终端限制配置、漏洞扫描与修补记录、基线加固对照表、攻击告警或阻断记录。
版本长期未升级且存在公开利用的解析/溢出漏洞、未限制请求体与连接速率、反代未过滤危险方法(TRACE/PUT/DELETE)时判高风险;仅依赖静态 ACL 而无 WAF/IPS 联动的,应记为部分符合并写明补偿缺口。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.3.1、6.4.3.2)。
A. 管理页与敏感位置暴露
核查命令:
grep -R "stub_status\\|status\\|autoindex\\|dav_methods" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:重点防止状态页、目录浏览、WebDAV、测试站点和默认页面暴露形成攻击入口。
- 预期证据:配置截图、访问测试截图、处置说明。
示例输出(节选)
/etc/nginx/conf.d/status.conf: location /stub_status {
/etc/nginx/conf.d/status.conf: stub_status;
(已确认状态页配置了 allow/deny 网段限制与 Basic 认证)
B. 危险请求与异常流量防护
核查命令:
grep -R "limit_req\\|limit_conn\\|client_max_body_size\\|deny" /etc/nginx /usr/local/nginx/conf 2>/dev/null
- 备注:关注大包上传、暴力扫描、异常连接、恶意源地址和管理接口访问限制。
- 预期证据:限流配置截图、ACL 截图、WAF 联动材料。
示例输出(节选)
/etc/nginx/conf.d/app.conf: limit_req zone=login burst=5 nodelay;
/etc/nginx/nginx.conf: client_max_body_size 10m;
/etc/nginx/conf.d/admin.conf: deny 192.168.10.0/24;
C. 版本与漏洞风险
核查命令:
nginx -v
- 备注:应确认版本、OpenSSL/TLS 组件和是否存在长期未升级情况,补充漏洞整改或基线加固说明。
- 预期证据:版本截图、补丁记录、整改说明。
示例输出(节选)
nginx version: nginx/1.24.0
D. 入侵告警联动
核查命令:
tail -n 20 /var/log/nginx/access.log 2>/dev/null
tail -n 20 /var/log/nginx/error.log 2>/dev/null
- 备注:Nginx 入侵防范通常依赖 WAF、IPS、日志平台或安全设备联动,不应仅依赖单机日志。
- 预期证据:WAF/IPS 截图、日志平台告警、封禁记录。
示例输出(节选)
192.168.1.23 - - [24/Aug/2026:10:21:33 +0800] "GET /api/v1/user HTTP/1.1" 200 187 "-" "Mozilla/5.0" "-"
2026/08/24 10:20:11 [warn] 1205#0: *882 upstream server temporarily disabled
2026/08/24 10:20:15 [error] 1205#0: *901 connect() failed (111: Connection refused) while connecting to upstream
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(单元测评的测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- NGINX 官方文档(
nginx -v/nginx -t、http模块指令、ngx_http_access_module、ngx_http_stub_status_module):https://nginx.org/en/docs/ - NGINX Admin Guide(日志与监控、TLS 终止、限流
limit_req/limit_conn):https://docs.nginx.com/nginx/admin-guide/ - 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照 nginx.org 官方文档(
nginx -v/nginx -t、ngx_http_access_module、ngx_http_stub_status_module、log_format变量)抽样核验;grep -R类为通用取证检索命令,实际路径须按现场安装方式(包管理器/源码编译/容器)调整。
关联文章
- Web 服务器与代理:Apache HTTP Server 中间件测评、Microsoft IIS 中间件测评
- Java 应用服务器:Apache Tomcat 中间件测评、Oracle WebLogic Server 中间件测评、IBM WebSphere Application Server 中间件测评、JBoss / WildFly 中间件测评、Eclipse Jetty 中间件测评、东方通 TongWeb 中间件测评、金蝶 Apusic 应用服务器测评
- 消息队列与物联网接入:Apache Kafka 消息中间件测评、RabbitMQ 消息中间件测评、Apache RocketMQ 消息中间件测评、Apache ActiveMQ / Artemis 消息中间件测评、EMQX MQTT 消息服务器测评
- 缓存与协调服务:Redis 缓存数据库测评、Apache ZooKeeper 协调服务测评
- 容器运行平台:Docker 容器运行平台测评
- 现场指引:不适用控制点审阅结论、现场使用总指引(中间件与容器)、现场判定话术(不适用控制点)
- 板块目录:中间件与容器
- 配套加固:21、Web中间件安全加固、17、加固方案总纲
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表