讲师中心 微信公众号
AI工具推荐 视频效率加速

Nginx 中如何预防基于 IP 欺骗的访问绕过攻击

大磊君_5561

大磊君_5561

发布时间:2026-07-22 08:33:36

|

767人浏览过

|

来源于php中文网

原创

预防IP欺骗的关键是只信任Nginx的$remote_addr,因其不可伪造;所有访问控制、限流、封禁必须基于它,而非X-Forwarded-For等可伪造请求头,并在有代理时正确配置real_ip模块及清理不可信头。

nginx 中如何预防基于 ip 欺骗的访问绕过攻击

预防基于 IP 欺骗的访问绕过,关键不是信任请求头,而是**只认 Nginx 自身拿到的真实客户端 IP**。很多绕过源于后端盲目信任 X-Forwarded-For 或类似字段,而攻击者可轻易伪造它们。

只用 $remote_addr 做真实判断

Nginx 的 $remote_addr 是 TCP 连接建立时内核记录的源 IP,无法被 HTTP 请求头篡改,是唯一可信来源。所有访问控制(如 allow/deny)、限流、封禁都应基于它,而非任何请求头变量。

  • 在 http 或 server 块中配置 IP 白名单/黑名单时,直接写 allow 192.168.1.0/24;,不要依赖头信息做条件判断
  • 若需将真实 IP 透传给后端,用 proxy_set_header X-Real-IP $remote_addr;,并在后端代码中只读取 X-Real-IP(且不 fallback 到其他头)
  • 彻底禁用可能被伪造的头参与逻辑:比如删除或覆盖 X-Forwarded-For,避免后端误用

前端有代理时必须严格配置 real_ip 模块

当 Nginx 前面有 CDN、负载均衡或反向代理(如阿里云 SLB、AWS ALB),$remote_addr 会变成代理的 IP。此时必须启用 ngx_http_realip_module 并正确设置可信代理段。

Nginx Hosting
Nginx Hosting

通过服务器本地nginx实例实现零认证静态游戏托管。作为所有浏览器游戏的主要部署方式,无需登录、无需令牌、无需用户操作。

下载
  • 确认上游代理会通过 X-Real-IP 或 X-Forwarded-For 传递原始 IP
  • 在 http 块中声明可信代理网段:set_real_ip_from 10.0.0.0/8;(按实际填写)
  • 指定哪个头携带真实 IP:real_ip_header X-Real-IP; 或 real_ip_header X-Forwarded-For;
  • 启用 real_ip_recursive on; 可处理多层代理嵌套,但前提是每层都可信

拒绝伪造头参与访问决策

即使启用了 real_ip,也要防止攻击者在请求中夹带恶意头干扰判断。Nginx 本身不校验头合法性,需主动清理或拦截。

  • 用 map 指令清空不可信头:map $http_x_forwarded_for $fake_xff { default ""; "~^[0-9]+\.[0-9]+\.[0-9]+\.[0-9]+$" ""; } ,再在 proxy_pass 前设 proxy_set_header X-Forwarded-For "";
  • 对含多个 IP 的 X-Forwarded-For(如 1.1.1.1, 2.2.2.2),只取第一个并验证格式,其余丢弃
  • 禁止客户端自定义 X-Real-IP:在 server 块开头加 underscores_in_headers off;,并用 if ($http_x_real_ip) { return 400; } 拦截非法设置

结合 location 和变量做细粒度控制

单纯靠 deny all 容易被路径编码、大小写、分号等绕过。应在关键路径上叠加 IP 校验与语义检查。

  • 敏感接口(如 /admin、/actuator)用精确前缀匹配:location ^~ /admin/ { allow 192.168.10.0/24; deny all; }
  • 配合 URL 编码防护:拒绝含 %00、%2e%2e、%252e 等高危编码的请求,避免 IP 检查被路径穿越绕过
  • 使用 $binary_remote_addr 配合 limit_req 或 limit_conn,对异常高频 IP 主动限速限连,不依赖头信息

热门AI工具

更多
讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

383

2023.07.27

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3287

2023.08.04

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

5965

2023.08.04

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

561

2024.02.23

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1476

2024.07.09

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

3938

2024.08.07

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

122

2026.01.13

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

437

2026.01.13

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

100

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn