讲师中心 微信公众号
AI工具推荐 视频效率加速

怎么利用四层 Stream 代理的 proxy_protocol 向上游真实服务器透传源 IP

秋萱君_2515

秋萱君_2515

发布时间:2026-06-18 14:48:25

|

348人浏览过

|

来源于php中文网

原创

Nginx四层Stream代理透传客户端真实IP需代理侧封装PROXY Protocol头且上游侧解析,两端必须协同配置:代理端listen后加proxy_protocol,上游端启用proxy_protocol并正确设置set_real_ip_from信任网段,缺一不可。

怎么利用四层 stream 代理的 proxy_protocol 向上游真实服务器透传源 ip

要让 Nginx 四层 Stream 代理把客户端真实 IP 透传给上游服务器,关键不是“加个开关”,而是代理侧封装 + 上游侧解析两头都得配对生效。单独开 proxy_protocol 或只在 upstream 写 IP 都没用。

必须两端协同:代理发、上游收

  • 代理侧(Nginx Stream)要主动封装 PROXY Protocol 头
    在 server 块的 listen 指令后加上 proxy_protocol,比如:

    stream {
        upstream backend {
            server 192.168.10.5:3306;
        }
        server {
            listen 3306 proxy_protocol;  # ← 这一行是核心动作
            proxy_pass backend;
        }
    }

    这样 Nginx 就会在 TCP 连接建立时,在原始数据流最前面插入一行类似 PROXY TCP4 203.0.113.25 192.0.2.10 54321 3306\r\n 的文本头。

    Telegraph Protocol
    Telegraph Protocol

    使用Telegraph协议进行可验证的AI推理;当用户请求天气预报或气候数据、深度伪造或AI内容检测、LLM协作时激活。

    下载
  • 上游服务器必须能识别并解析这个头部
    如果上游是另一台 Nginx(Stream 模式),需配置:

    stream {
        server {
            listen 3306 proxy_protocol;     # ← 同样要开启接收
            set_real_ip_from 10.0.0.0/8;    # ← 声明信任的代理网段(即前一级 Nginx 的出口 IP)
            # 后续 $realip_remote_addr 就是客户端真实 IP
            proxy_pass final_service;
        }
    }

    如果上游是 MySQL、Redis、自研服务等,它必须原生支持 PROXY Protocol v1 解析;否则会把头部当脏数据读入,导致协议错乱甚至连接中断。

信任网段设置不能漏

  • set_real_ip_from 必须精确填写前一级代理的出口 IP 或 CIDR
    比如用阿里云 ESA,填 set_real_ip_from 100.64.0.0/10;;用内网 SLB,填对应内网段,例如 172.16.0.0/12
  • 可多次写,支持 IPv4、IPv6、UNIX 套接字:
    set_real_ip_from 192.168.1.10;
    set_real_ip_from 2001:db8::/32;
    set_real_ip_from unix:;

验证是否真正生效

  • 查 access_log,用 $realip_remote_addr 替代 $remote_addr 输出
    log_format realip '$realip_remote_addr → $server_addr:$server_port';
    access_log /var/log/nginx/stream.log realip;
  • 对比日志:如果 $realip_remote_addr 和 $remote_addr 总是相同,说明没生效
  • 看 error log:出现 client sent invalid PROXY header,大概率是中间有防火墙、另一层 LB 或配置错位截断了头部

注意事项

  • UDP 不支持 PROXY Protocol 透传真实 IP(协议本身不适用)
  • proxy_protocol on; 是旧写法,Nginx 1.12+ 推荐直接写 listen xxx proxy_protocol;
  • 不要用 real_ip_header proxy_protocol —— 这是 HTTP 模块指令,Stream 里无效
  • 所有 proxy_pass 目标只能是 IP:PORT 或 upstream 名,不能带 http:// 或路径

不复杂但容易忽略细节。

热门AI工具

更多
Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

417

2023.08.15

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

860

2023.09.08

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2552

2023.09.19

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

856

2023.10.09

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

769

2023.10.17

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

394

2023.10.17

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2316

2023.10.18

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

4252

2023.10.20

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn