找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888广告投放联系QQ68610888
广告投放联系QQ68610888广告投放联系QQ68610888
查看: 4419|回复: 6

[openwrt(x86)] 求助:openwrt公网https无法访问报错403 Forbidden(nginx)

[复制链接]
发表于 2024-7-12 17:52 | 显示全部楼层 |阅读模式

现状:
openwet安装在群晖虚拟机上
固件是openwrt.ai创建的,后台web服务器是nginx
80和443端口修改成8007和8010
内网http和https都可以访问,https提示不安全。
公网http可以访问,https提示403 Forbidden。


求助:
1、实现https公网访问和ssl设置。
2、开启http自动跳转https。
3、还有可以在内网不加端口号直接用IP访问。


万分感谢!!!!!




现在有几个文件内容是这样:


1、/etc/config/nginx   

config main 'global'
        option uci_enable 'true'

config server '_lan'
        option server_name '_lan'
        list include 'restrict_locally'
        list include 'conf.d/*.locations'
        option uci_manage_ssl 'self-signed'
        option ssl_certificate '/etc/nginx/conf.d/_lan.crt'
        option ssl_certificate_key '/etc/nginx/conf.d/_lan.key'
        option ssl_session_cache 'shared:SSL:32k'
        option ssl_session_timeout '64m'
        option access_log 'off; # logd openwrt'
        list listen '8010 ssl default_server'
        list listen ' [::]:8010 ssl default_server'

config server 'op'
        option server_name 'op'
        list include 'conf.d/*.locations'
        option access_log 'off; # logd openwrt'
        list listen '8007'
        list listen '[::]:8007'


2、/etc/nginx/conf.d/luci.locations

location /cgi-bin/luci {
                index  index.html;
                include uwsgi_params;
                uwsgi_read_timeout 300s;
                uwsgi_param SERVER_ADDR $server_addr;
                uwsgi_modifier1 9;
                uwsgi_pass unix:////var/run/luci-webui.socket;
}
location ~ /cgi-bin/cgi-(backup|download|upload|exec) {
                include uwsgi_params;
                uwsgi_read_timeout 300s;
                uwsgi_param SERVER_ADDR $server_addr;
                uwsgi_modifier1 9;
                uwsgi_pass unix:////var/run/luci-cgi_io.socket;
}

location /luci-static {
                error_log stderr crit;
}

location /ubus {
        ubus_interpreter;
        ubus_socket_path /var/run/ubus/ubus.sock;
        ubus_parallel_req 2;
}


3、/etc/nginx/nginx.conf  这个没有内容。
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
 楼主| 发表于 2024-7-12 18:00 | 显示全部楼层
对了,openwrt是旁路由模式
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-7-17 00:48 | 显示全部楼层
把 config server '_lan'
        option server_name '_lan'  
引号内的 _lan   修改为    op   就可以了。
config server 'op'
        option server_name 'op'
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-10-25 19:58 | 显示全部楼层
解决了吗?我iStoreOS也这个问题
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-10-31 13:00 | 显示全部楼层
我的也是把防火墙关了就好,不关就出现这样的。

service firewall stop
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-10-31 14:45 | 显示全部楼层
本帖最后由 vpei 于 2025-1-27 10:27 编辑

找到原因了,是nginx配置的防火墙设置问题,需要修改文件restrict_locally,在里面添加错误日志中的IP,一般就是服务器的IP。还可以添加IPV6放行。root@openwrt:/etc/nginx# grep -rn deny .   注意目录或直接运行命令:cd /etc/nginx && grep -rn deny .
  1.         allow 46.1.1.1/24; # 我加的让服务器所在IP的一些IP都能访问
  2.         allow 2408::/10; # 我加的,可以放行ipv6
  3.         allow 2409::/10; # 我加的,可以放行ipv6
  4.         allow 240e::/10; # 我加的,可以放行ipv6
  5.         deny all; # 这行是拒绝以上放行的其他IP
复制代码

点评

感谢,再配合 openwrt 的系统防火墙转发一下自定义的端口到 443 就成功了 补充查到 ipv6 地址解释: 常见前缀 1. 240e::/20: 中国电信 2. 2409:8000::/20: 中国移动 3. 2408:8000::/20: 中国联通 4. 2000::/3: 全  详情 回复 发表于 2025-2-23 17:32

评分

参与人数 1恩山币 +1 收起 理由
gen + 1 不要怂、就是干!

查看全部评分

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2025-2-23 17:32 | 显示全部楼层
本帖最后由 求余 于 2025-2-23 19:21 编辑
vpei 发表于 2024-10-31 14:45
找到原因了,是nginx配置的防火墙设置问题,需要修改文件restrict_locally,在里面添加错误日志中的IP,一 ...

感谢,再配合 openwrt 的系统防火墙转发一下自定义的端口到 443 就成功了

补充查到 ipv6 地址解释:
常见前缀
1. 240e::/20: 中国电信
2. 2409:8000::/20: 中国移动
3. 2408:8000::/20: 中国联通
4. 2000::/3: 全局单播地址。也就是全球可路由的公网地址。上述三个都属于这个。

还有一些,查资料知道的:
  • 2400::/12:亚太地区常用地址段。
  • 2600::/12:北美地区常用地址段。



我没关闭  op 的防火墙,只修改了 `/etc/nginx/restrict_locally` ,添加了上述亚太地区的地址段,重启 nginx 也能正常从公网访问路由器了


  1. allow ::1;
  2. allow 2400::/12;
  3. allow fc00::/7;
  4. allow fec0::/10;
  5. allow fe80::/10;
  6. allow 127.0.0.0/8;
  7. allow 10.0.0.0/8;
  8. allow 172.16.0.0/12;
  9. allow 192.168.0.0/16;
  10. allow 169.254.0.0/16;
  11. deny all;
复制代码


只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

欢迎大家光临恩山无线论坛上一条 /2 下一条

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2026-8-24 00:03

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com 电话:13506125623

快速回复 返回顶部 返回列表