Nginx(PHP/fastcgi)的PATH_INFO問題
更新時(shí)間:2011年08月19日 11:59:57 作者:
PATH_INFO是一個(gè)CGI 1.1的標(biāo)準(zhǔn),經(jīng)常用來做為傳參載體. 比如, 我們可以使用PATH_INFO來代替Rewrite來實(shí)現(xiàn)偽靜態(tài)頁面, 另外不少PHP框架也使用PATH_INFO來作為路由載體.
在Apache中, 當(dāng)不加配置的時(shí)候, 對(duì)于PHP腳本, AcceptPathInfo是默認(rèn)接受的, 也就是說:
如果在服務(wù)器在存在一個(gè)/laruence/index.php
那么, 對(duì)于如下請(qǐng)求,
/laruence/index.php/dummy
/laruence/dumm
Apache都接受, 都會(huì)認(rèn)為是對(duì)info.php的訪問, 并會(huì)設(shè)置PATH_INFO為dummy
而對(duì)于Nginx下, 是不支持PATH INFO的, 也就是它不會(huì)默認(rèn)設(shè)置PATH_INFO.
而因?yàn)槟J(rèn)的配置文件對(duì)PHP的支持只是很基礎(chǔ)的, 所以對(duì)于默認(rèn)配置來說對(duì)于上面的訪問也會(huì)是404, 提示找不到文件出錯(cuò).
這對(duì)于一些使用PATH_INFO來傳遞關(guān)鍵信息的PHP框架來說(比如Kohana, Thinkphp), 簡(jiǎn)直是致命的.
對(duì)于這個(gè)問題, 一般來說有倆種解決方法, 第一種就是使用rewrite, 但是這個(gè)方法的缺點(diǎn)也是很明顯的, 需要把PATH_INFO轉(zhuǎn)換成Query String. 此處就不說明這種方法了~
而, 第二種方法就是我今天要提的, 模擬PATH_INFO:
首先 , 我們知道在Nginx中, 是通過對(duì)文件名的擴(kuò)展名匹配, 來決定是否要交給php cgi服務(wù)器去解釋的. 在nginx.conf中一般都有如下的默認(rèn)配置段:
location ~ .php$ {
fastcgi_index index.php;
fastcgi_pass 127.0.0.1:9000;
include fastcgi_params;
所以,對(duì)于形如/laruence/info.php/pathinfo這樣的文件路徑, Nginx是不會(huì)正確的交給php cgi服務(wù)器的. 所以我們需要改寫這段配置為:
location ~ .php {//片段匹配
fastcgi_index index.php;
fastcgi_pass 127.0.0.1:9000;
include fastcgi_params;
現(xiàn)在, 腳本路徑已經(jīng)交由PHP自己處理了. 那怎么增加PATH_INFO呢?
首先, 我們需要打開PHP中cgi.fix_pathinfo配置項(xiàng), 打開這個(gè)配置項(xiàng)以后, PHP會(huì)去根據(jù)CGI規(guī)范來檢查SCRIPT_FILENAME中那部分是訪問腳本和PATH_INFO(ini配置解釋), 并根據(jù)SCRIPT_NAME來修改PATH_INFO(和PATH_TRANSLATED)為正確的值(其實(shí)也就是說明, PHP最初對(duì)CGI 1.1的支持并不到位)
然后, 就只要添加一個(gè)FASTCGI_PARAM項(xiàng)就好了:
location ~ .php {
fastcgi_index index.php;
fastcgi_pass 127.0.0.1:9000;
include fastcgi_params;
fastcgi_param PATH_INFO $fastcgi_script_name;
現(xiàn)在試試吧…
btw: 當(dāng)然, 上面的解決方法, 把對(duì)路徑的分析交給了PHP去處理, 網(wǎng)上也有朋友給出了另外一種配置方法, 這個(gè)方法是由Nginx來分析路徑(也就不需要fix_pathinfo):
location ~ \.php
{
fastcgi_index index.php;
fastcgi_pass 127.0.0.1:9000;
include fastcgi_params;
set $path_info "";
set $real_script_name $fastcgi_script_name;
if ($fastcgi_script_name ~ "^(.+?\.php)(/.+)$") {
set $real_script_name $1;
set $path_info $2;
}
fastcgi_param SCRIPT_FILENAME /var/html/$real_script_name;
fastcgi_param SCRIPT_NAME $real_script_name;
fastcgi_param PATH_INFO $path_info;
后記, 最近發(fā)現(xiàn)的一個(gè)安全漏洞(Nginx + PHP CGI的一個(gè)可能的安全漏洞)和這個(gè)配置有關(guān)系, 請(qǐng)大家務(wù)必在使用第二種配置的時(shí)候,關(guān)閉cgi.fix_pathinfo. 另外關(guān)于這個(gè)漏洞我個(gè)人認(rèn)為這個(gè)和Nginx沒啥關(guān)系, 不屬于Nginx的漏洞. 是配置的問題, 現(xiàn)在到處都在說是Nginx的Bug, 不妥不妥.
如果在服務(wù)器在存在一個(gè)/laruence/index.php
那么, 對(duì)于如下請(qǐng)求,
復(fù)制代碼 代碼如下:
/laruence/index.php/dummy
/laruence/dumm
Apache都接受, 都會(huì)認(rèn)為是對(duì)info.php的訪問, 并會(huì)設(shè)置PATH_INFO為dummy
而對(duì)于Nginx下, 是不支持PATH INFO的, 也就是它不會(huì)默認(rèn)設(shè)置PATH_INFO.
而因?yàn)槟J(rèn)的配置文件對(duì)PHP的支持只是很基礎(chǔ)的, 所以對(duì)于默認(rèn)配置來說對(duì)于上面的訪問也會(huì)是404, 提示找不到文件出錯(cuò).
這對(duì)于一些使用PATH_INFO來傳遞關(guān)鍵信息的PHP框架來說(比如Kohana, Thinkphp), 簡(jiǎn)直是致命的.
對(duì)于這個(gè)問題, 一般來說有倆種解決方法, 第一種就是使用rewrite, 但是這個(gè)方法的缺點(diǎn)也是很明顯的, 需要把PATH_INFO轉(zhuǎn)換成Query String. 此處就不說明這種方法了~
而, 第二種方法就是我今天要提的, 模擬PATH_INFO:
首先 , 我們知道在Nginx中, 是通過對(duì)文件名的擴(kuò)展名匹配, 來決定是否要交給php cgi服務(wù)器去解釋的. 在nginx.conf中一般都有如下的默認(rèn)配置段:
復(fù)制代碼 代碼如下:
location ~ .php$ {
fastcgi_index index.php;
fastcgi_pass 127.0.0.1:9000;
include fastcgi_params;
所以,對(duì)于形如/laruence/info.php/pathinfo這樣的文件路徑, Nginx是不會(huì)正確的交給php cgi服務(wù)器的. 所以我們需要改寫這段配置為:
復(fù)制代碼 代碼如下:
location ~ .php {//片段匹配
fastcgi_index index.php;
fastcgi_pass 127.0.0.1:9000;
include fastcgi_params;
現(xiàn)在, 腳本路徑已經(jīng)交由PHP自己處理了. 那怎么增加PATH_INFO呢?
首先, 我們需要打開PHP中cgi.fix_pathinfo配置項(xiàng), 打開這個(gè)配置項(xiàng)以后, PHP會(huì)去根據(jù)CGI規(guī)范來檢查SCRIPT_FILENAME中那部分是訪問腳本和PATH_INFO(ini配置解釋), 并根據(jù)SCRIPT_NAME來修改PATH_INFO(和PATH_TRANSLATED)為正確的值(其實(shí)也就是說明, PHP最初對(duì)CGI 1.1的支持并不到位)
然后, 就只要添加一個(gè)FASTCGI_PARAM項(xiàng)就好了:
復(fù)制代碼 代碼如下:
location ~ .php {
fastcgi_index index.php;
fastcgi_pass 127.0.0.1:9000;
include fastcgi_params;
fastcgi_param PATH_INFO $fastcgi_script_name;
現(xiàn)在試試吧…
btw: 當(dāng)然, 上面的解決方法, 把對(duì)路徑的分析交給了PHP去處理, 網(wǎng)上也有朋友給出了另外一種配置方法, 這個(gè)方法是由Nginx來分析路徑(也就不需要fix_pathinfo):
復(fù)制代碼 代碼如下:
location ~ \.php
{
fastcgi_index index.php;
fastcgi_pass 127.0.0.1:9000;
include fastcgi_params;
set $path_info "";
set $real_script_name $fastcgi_script_name;
if ($fastcgi_script_name ~ "^(.+?\.php)(/.+)$") {
set $real_script_name $1;
set $path_info $2;
}
fastcgi_param SCRIPT_FILENAME /var/html/$real_script_name;
fastcgi_param SCRIPT_NAME $real_script_name;
fastcgi_param PATH_INFO $path_info;
后記, 最近發(fā)現(xiàn)的一個(gè)安全漏洞(Nginx + PHP CGI的一個(gè)可能的安全漏洞)和這個(gè)配置有關(guān)系, 請(qǐng)大家務(wù)必在使用第二種配置的時(shí)候,關(guān)閉cgi.fix_pathinfo. 另外關(guān)于這個(gè)漏洞我個(gè)人認(rèn)為這個(gè)和Nginx沒啥關(guān)系, 不屬于Nginx的漏洞. 是配置的問題, 現(xiàn)在到處都在說是Nginx的Bug, 不妥不妥.
您可能感興趣的文章:
- Nginx中FastCGI如何配置優(yōu)化
- PHP(FastCGI)在Nginx的alias下出現(xiàn)404錯(cuò)誤的解決方法
- 在Mac OS上部署Nginx和FastCGI以及Flask框架的教程
- PHP+FastCGI+Nginx配置PHP運(yùn)行環(huán)境
- Perl使用nginx FastCGI環(huán)境做WEB開發(fā)實(shí)例
- nginx FastCGI錯(cuò)誤Primary script unknown解決辦法
- Gentoo 下安裝與配置Nginx+ MySQL + PHP (fastcgi) 環(huán)境步驟分享
- CentOS 6.1 環(huán)境中部署nginx、php(包括fastcgi)、虛擬主機(jī)配置
- Nginx+PHP(FastCGI)搭建高并發(fā)WEB服務(wù)器(自動(dòng)安裝腳本)第二版
- Nginx0.5.33+PHP5.2.5(FastCGI)搭建勝過Apache10倍的Web服務(wù)器
- Nginx FastCGI緩存的實(shí)現(xiàn)示例
相關(guān)文章
nginx代理服務(wù)器配置雙向證書驗(yàn)證的方法
今天小編就為大家分享一篇關(guān)于nginx代理服務(wù)器配置雙向證書驗(yàn)證的方法,小編覺得內(nèi)容挺不錯(cuò)的,現(xiàn)在分享給大家,具有很好的參考價(jià)值,需要的朋友一起跟隨小編來看看吧2019-02-02添加Nginx代理配置只允許內(nèi)部IP訪問的實(shí)現(xiàn)方法
在本篇文章里小編給大家整理的是一篇關(guān)于添加Nginx代理配置只允許內(nèi)部IP訪問的實(shí)現(xiàn)方法的文章,有需要的朋友們可以學(xué)習(xí)下。2019-10-10Nginx通過nginx-rtmp-module模塊搭建流媒體服務(wù)器實(shí)現(xiàn)直播
近日有客戶咨詢想用Nginx搭建流媒體服務(wù)器實(shí)現(xiàn)直播,方便他們打造自己的平臺(tái),經(jīng)過各種測(cè)試發(fā)現(xiàn)如下文章不錯(cuò),特分享給需要的朋友2023-10-10Nginx實(shí)現(xiàn)負(fù)載均衡的方法總結(jié)
這篇文章主要給大家總結(jié)介紹了關(guān)于Nginx實(shí)現(xiàn)負(fù)載均衡的一些方法,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家學(xué)習(xí)或者使用Nginx具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面來一起學(xué)習(xí)學(xué)習(xí)吧2019-09-09Nginx+Lua+Redis構(gòu)建高并發(fā)Web應(yīng)用
使用Nginx+Lua+Redis來構(gòu)建高并發(fā)Web應(yīng)用,Curl請(qǐng)求Nginx,Nginx通過Lua查詢Redis,返回json數(shù)據(jù)。2013-10-10Nginx index指令使用及設(shè)置網(wǎng)站默認(rèn)首頁
index指令用于指定處理請(qǐng)求時(shí)使用的默認(rèn)文件,本文主要介紹了Nginx index指令使用及設(shè)置網(wǎng)站默認(rèn)首頁,具有一定的參考價(jià)值,感興趣的可以了解一下2024-07-07