反向代理是实现服务器IP访问过滤最常用且高效的方式,通过Nginx的allow/deny指令、geo模块、real_ip模块、OpenResty+Lua及日志审计等手段,可构建灵活、可靠、可观测的访问控制体系。

反向代理是实现服务器 IP 访问过滤最常用且高效的方式之一,它在真实后端服务之前拦截请求,统一处理访问控制逻辑,无需修改应用代码。
利用 Nginx 的 allow/deny 指令做基础 IP 过滤
Nginx 作为主流反向代理,支持基于 CIDR 的黑白名单控制。配置需放在 location 或 server 块中,注意指令顺序:deny 在前、allow 在后,且默认拒绝(deny all)必须显式写在末尾才生效。
- 只允许特定 IP 访问:
allow 192.168.1.100;<br>allow 2001:db8::1;<br>deny all;
- 禁止某网段但放行个别主机:
deny 192.168.5.0/24;<br>allow 192.168.5.42;<br>deny all;
- 配合 geo 模块可更灵活地预定义 IP 组,避免重复写规则
用 real_ip 模块还原真实客户端 IP
如果反向代理前面还有 CDN、负载均衡或另一层代理(如阿里云 SLB、Cloudflare),原始请求的 X-Forwarded-For 头会被追加,Nginx 默认记录的是上一跳 IP。需启用 real_ip 模块并配置可信代理地址,否则 IP 过滤会失效。
- 在 http 或 server 块中添加:
set_real_ip_from 10.0.0.0/8;<br>set_real_ip_from 172.16.0.0/12;<br>real_ip_header X-Forwarded-For;<br>real_ip_recursive on;
- 确保
set_real_ip_from列出的是你信任的上游代理 IP 段,不能遗漏也不能扩大范围
结合 Lua 或 OpenResty 实现动态访问控制
静态规则难以应对频繁变更或依赖外部数据源(如 Redis 黑白名单、API 实时策略)。OpenResty 内置 Lua 支持,可在请求阶段读取外部状态并决策。
- 示例逻辑:从 Redis 查询该 IP 是否在封禁列表中,命中则返回 403
- 优势在于热更新——无需 reload Nginx 即可生效,适合风控、临时封禁等场景
- 注意控制 Lua 脚本执行耗时,避免阻塞 worker 进程;建议设置超时和降级兜底(如缓存最近结果)
日志与审计要同步记录被拒请求
仅拦截不够,还需可观测性。建议在 deny 规则触发时记录详细信息,便于溯源分析。
- 使用
log_format自定义日志字段,包含$remote_addr、$http_x_forwarded_for、$time_local和匹配的规则标识 - 可将拒绝日志单独输出到文件(如
access_log /var/log/nginx/deny.log deny;),方便用脚本或 ELK 分析 - 对高频拒绝 IP 可自动触发告警,比如每分钟超过 50 次 403 就发通知


















