Nginx多层代理获取真实客户端IP

一般的应用都是通过Nginx来做为反向代理,并且Nginx还可能是多层的。如果想在内部服务里面获取最原始的客户端IP地址。则需要做一些配置

最外层Nginx

为了防止X-Forwarded-For头的伪造,可在最外层Nginx将X-Forwarded-For设置为真实IP$remote_addr。 $remote_addr是获取的是直接TCP连接的客户端IP(类似于Java中的request.getRemoteAddr()),这个是无法伪造的,即使客户端伪造也会被覆盖掉,而不是追加。

1 upstream innerservice { 2 server 192.168.12.33:9001; 3 server 192.168.12.34:9002; 4 } 5 server { 6 listen 9000; 7 server_name 192.168.12.22; 8 root /usr/share/nginx/html; 9 include /etc/nginx/default.d/*.conf; 10 location / { 11 proxy_pass http://innerservice; 12 proxy_set_header Host $host:$server_port; 13 proxy_set_header X-Real-PORT $remote_port; 14 proxy_set_header X-Real-IP $remote_addr; 15 proxy_set_header X-Forwarded-For $remote_addr; 16 } 17 }

后续Nginx配置

1 upstream innerservice { 2 server 192.168.12.33:9001; 3 server 192.168.12.34:9002; 4 } 5 server { 6 listen 9000; 7 // xxx 8 location / { 9 proxy_pass http://innerservice; 10 proxy_set_header Host $host:$server_port; 11 proxy_set_header X-Real-PORT $remote_port; 12 proxy_set_header X-Real-IP $remote_addr; 13 proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; 14 } 15 }

Java中获取真实IP

1/** 2 * Description:客户端信息获取过滤器 3 */ 4public class ClientContextFilter extends OncePerRequestFilter { 5 6 /** 7 * Nginx默认增加的IP地址头 8 */ 9 public static final String HEADER_X_FORWARDED_FOR = "X-Forwarded-For"; 10 11 /** 12 * 内部微服务之间调用增加的IP地址头 13 */ 14 public static final String HEADER_X_REMOTE_USER_IP = "X-Remote-User-IP"; 15 16 /** 17 * IP响应头的分割符号 18 */ 19 private static final String IP_HEADER_DELIMITER = ","; 20 21 @Override 22 protected void doFilterInternal(HttpServletRequest request, HttpServletResponse response, FilterChain filterChain) throws ServletException, IOException { 23 try { 24 String remoteUserIP = loadRemoteUserIP(request); 25 ClientContext context = new ClientContext(); 26 context.setClientIP(request.getRemoteAddr()); 27 context.setRemoteUserIP(remoteUserIP); 28 ClientContextHolder.setContext(context); 29 filterChain.doFilter(request, response); 30 } finally { 31 ClientContextHolder.clearContext(); 32 } 33 } 34 35 private String loadRemoteUserIP(HttpServletRequest request) { 36 String xForwardedHeader = request.getHeader(HEADER_X_FORWARDED_FOR); 37 // 先尝试从X-Forwarded-For获取 38 if (xForwardedHeader != null && xForwardedHeader.trim().length() > 0) { 39 String[] ips = xForwardedHeader.split(IP_HEADER_DELIMITER); 40 return ips[0].trim(); 41 } else { 42 // 尝试从内部自定义头上获取 43 String internalIPHeader = request.getHeader(HEADER_X_REMOTE_USER_IP); 44 if (null != internalIPHeader && internalIPHeader.trim().length() > 0) { 45 return internalIPHeader.trim(); 46 } else { 47 return null; 48 } 49 } 50 } 51}

原理是在服务往后面传递的时候,定义一个自定义头,将真实IP放到这个header中。 后台服务可取两个IP地址

  • request.getRemoteAddr() - 获取调用方服务的内网IP地址
  • loadRemoteUserIP - 获取最源头的真实客户端IP地址
点赞
收藏

评论区

加载中...

相关推荐

MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1

文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s

Oracle 分组与拼接字符串同时使用

SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(

MySQL部分从库上面因为大量的临时表tmp_table造成慢查询

背景描述Time:20190124T00:08:14.70572408:00User@Host:@Id:Schema:sentrymetaLast_errno:0Killed:0Query_time:0.315758Lock_

皕杰报表之UUID

​在我们用皕杰报表工具设计填报报表时,如何在新增行里自动增加id呢?能新增整数排序id吗?目前可以在新增行里自动增加id,但只能用uuid函数增加UUID编码,不能新增整数排序id。uuid函数说明:获取一个UUID,可以在填报表中用来创建数据ID语法:uuid()或uuid(sep)参数说明:sep布尔值,生成的uuid中是否包含分隔符'',缺省为

手写Java HashMap源码

HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程22

2020年前端实用代码段,为你的工作保驾护航

有空的时候,自己总结了几个代码段,在开发中也经常使用,谢谢。1、使用解构获取json数据let jsonData  id: 1,status: "OK",data: 'a', 'b';let  id, status, data: number   jsonData;console.log(id, status, number )