有时候我们需要获取Http请求的源IP,但由于有着各种代理,与反向代理,还有代理请求头标准的缺失,导致我们想拿到真正的ip变得更加困难。这篇文章来总结下一个目前可行的比较全面的通用方法。
首先,真实调用的ip,应该不是内网ip,并且考虑到客户端多样性,我们从通用的Header出发,并也考虑各种常见客户端的自定义Header。
验证IP有效
有效ip范围是,1.0.0.0~255.255.255.255;这个网上可以找到很多正则表达式,但是或多或少的有些不全面,例如有的正则表达式认为"0.0.0.0"也是有效ip。联想到其实可以通过数值转换实现这个判断:判断.分割的一共有四个字符串,每个字符串都是数字并且第一个在1~255之间,后面三个在0~255之间,也可以实现,我们对比下速度,分别执行JMH程序:
正则表达式版本
1public static final String IP_SEG = "(?:25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)"; 2public static final Pattern pattern = Pattern.compile("^(?:" + IP_SEG + "\\.){3}" + IP_SEG + "$"); 3 4 5@Benchmark 6@BenchmarkMode(Mode.AverageTime) 7@OutputTimeUnit(TimeUnit.MILLISECONDS) 8public void testPattern() { 9 for (int i = 0; i < 1000000; i++) { 10 pattern.matcher("").matches(); 11 pattern.matcher("172.14.156.1").matches(); 12 pattern.matcher("x.14.156.1").matches(); 13 pattern.matcher("0.14.156.1").matches(); 14 pattern.matcher("1.14.156.1").matches(); 15 pattern.matcher("001.14.156.1").matches(); 16 pattern.matcher("192.14.156.1145").matches(); 17 } 18}
分段判断版本:
1public static boolean validIp(String ip) { 2 String[] split = ip.split("\\."); 3 if (split.length != 4) { 4 return false; 5 } 6 try { 7 long first = Long.valueOf(split[0]); 8 long second = Long.valueOf(split[1]); 9 long third = Long.valueOf(split[2]); 10 long fourth = Long.valueOf(split[3]); 11 return first < 256 && first > 0 12 && second < 256 && second >= 0 13 && third < 256 && third >= 0 14 && fourth < 256 && fourth >= 0; 15 } catch (NumberFormatException e) { 16 return false; 17 } 18} 19 20@Benchmark 21@BenchmarkMode(Mode.AverageTime) 22@OutputTimeUnit(TimeUnit.MILLISECONDS) 23public void testParse() { 24 for (int i = 0; i < 1000000; i++) { 25 pattern.matcher("").matches(); 26 pattern.matcher("172.14.156.1").matches(); 27 pattern.matcher("x.14.156.1").matches(); 28 pattern.matcher("0.14.156.1").matches(); 29 pattern.matcher("1.14.156.1").matches(); 30 pattern.matcher("001.14.156.1").matches(); 31 pattern.matcher("192.14.156.1145").matches(); 32 } 33}
正则表达式结果:
1Benchmark Mode Cnt Score Error Units 2BenchMark.testParse avgt 5 4184.071 ± 3029.729 ms/op
分段判断结果:
1Benchmark Mode Cnt Score Error Units 2BenchMark.testPattern avgt 5 3814.377 ± 2835.809 ms/op
分段版本在这里看上去好一些,但是实际其实可能相差不大的。反正证明,这种朴素的分段判断方法,性能上没有太大问题。
验证非内网Ip
在验证已经是有效IP的基础上,实现判断是否是内网IP有三种方法:
- 正则表达式
- 分段判断
- 分段移位判断(第一位左移24+第二位左移16+第三位左移8+第四位,看范围是否在内网ip范围)
在判断已经是IP的基础上,这三种方法都会简化很多,我们这里采用分段判断。
获取IP
可能的Header(HTTP Header不区分大小写):
x-forwarded-for:这个是通用的代理Header,一般是逗号分割的多个ip,第一个一般是真实ipx-real-ip: Nginx代理一般会填写这个Header,标注真实的ipProxy-Client-IP和WL- Proxy-Client-IP:这个一般是经过apache http服务器的请求才会有,用apache http做代理时一般会加上Proxy-Client-IP请求头,而WL- Proxy-Client-IP是他的weblogic插件加上的头HTTP_CLIENT_IP:出自TCP/IP应用协议里面提到的概念定义的Header,某些代理使用这个Header填写真实IPHTTP_X_FORWARDED_FOR:新的HTTP协议中定义的标准x-forwarded-for,但是比较早出现的没有这个Header
如果上面的Header都没有,那么就从RemoteAddress里面去拿,这是最后的选择。
1/** 2 * 获取真实ip 3 * 4 * @param request HttpServletRequest 5 * @param acceptInnerIp 是否可以返回内网ip 6 * @return 真实ip 7 */ 8public static String getRemoteIpByServletRequest(HttpServletRequest request, boolean acceptInnerIp) { 9 String ip = request.getHeader("x-forwarded-for"); 10 if (StringUtils.isNotBlank(ip)) { 11 // 多次反向代理后会有多个ip值,第一个ip才是真实ip 12 if (ip.indexOf(",") != -1) { 13 ip = ip.split(",")[0]; 14 } 15 } 16 if (isIpValid(ip)) { 17 return ip; 18 } 19 ip = request.getHeader("Proxy-Client-IP"); 20 if (isIpValid(ip)) { 21 return ip; 22 } 23 ip = request.getHeader("WL-Proxy-Client-IP"); 24 if (isIpValid(ip)) { 25 return ip; 26 } 27 ip = request.getHeader("HTTP_CLIENT_IP"); 28 if (isIpValid(ip)) { 29 return ip; 30 } 31 ip = request.getHeader("HTTP_X_FORWARDED_FOR"); 32 if (isIpValid(ip)) { 33 return ip; 34 } 35 ip = request.getHeader("X-Real-IP"); 36 if (isIpValid(ip)) { 37 return ip; 38 } 39 ip = request.getRemoteAddr(); 40 return ip; 41} 42 43/** 44 * 判断是否有效 45 * @param ip ip 46 * @param acceptInnerIp 是否接受内网ip 47 * @return 48 */ 49private static boolean isIpValid(String ip, boolean acceptInnerIp) { 50 return acceptInnerIp ? isIpValid(ip) : isIpValidAndNotPrivate(ip); 51} 52 53/** 54 * 仅仅判断ip是否有效 55 * @param ip 56 * @return 57 */ 58private static boolean isIpValid(String ip) { 59 if (StringUtils.isBlank(ip)) { 60 return false; 61 } 62 String[] split = ip.split("\\."); 63 if (split.length != 4) { 64 return false; 65 } 66 try { 67 long first = Long.valueOf(split[0]); 68 long second = Long.valueOf(split[1]); 69 long third = Long.valueOf(split[2]); 70 long fourth = Long.valueOf(split[3]); 71 return first < 256 && first > 0 72 && second < 256 && second >= 0 73 && third < 256 && third >= 0 74 && fourth < 256 && fourth >= 0; 75 } catch (NumberFormatException e) { 76 return false; 77 } 78} 79 80/** 81 * 判断ip是否有效,并且不是内网ip 82 * @param ip 83 * @return 84 */ 85private static boolean isIpValidAndNotPrivate(String ip) { 86 if (StringUtils.isBlank(ip)) { 87 return false; 88 } 89 String[] split = ip.split("\\."); 90 try { 91 long first = Long.valueOf(split[0]); 92 long second = Long.valueOf(split[1]); 93 long third = Long.valueOf(split[2]); 94 long fourth = Long.valueOf(split[3]); 95 if (first < 256 && first > 0 96 && second < 256 && second >= 0 97 && third < 256 && third >= 0 98 && fourth < 256 && fourth >= 0) { 99 if (first == 10) { 100 return false; 101 } 102 if (first == 172 && (second >= 16 && second <= 31)) { 103 return false; 104 } 105 if (first == 192 && second == 168) { 106 return false; 107 } 108 return true; 109 } 110 return false; 111 } catch (NumberFormatException e) { 112 return false; 113 } 114}