码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • nginx利用x_forwarded_for实现黑名单访问策略


    目录

    • 1、介绍
    • 2、编写IP黑名单配置文件
    • 3、使Nginx对IP黑名单起效果
    • 4、重载Nginx

    白名单配置参考: https://blog.csdn.net/weixin_44953227/article/details/126227433


    1、介绍

    nginx的remote_addr 的地址是防护墙、F5的地址, 客户端真实的IP地址是在 x_forwarded_for中的。

    该方案是在每个域名中判断一个 x_forwarded_for 中是否有系统要拒绝的IP地址,如果有就返回400,不再往后代理。

    2、编写IP黑名单配置文件

    在Nginx的安装目录下,添加黑名单文件 x_forwarded_for_deny.conf

    编写例子如下:

    map $http_x_forwarded_for $x_forwarded_for_allowed {
        default allow;
        # 拒绝一个IP地址
        #~\s*192.168.0.100$ deny;
        ~\s*192.168.0.100[,]*.*$ deny;
        # 拒绝一个网段IP地址
        ~\s*192.168.0.\d+$ deny;
        # 下面继续列出想要的IP地址
        # ....
        # 也可以额外添加黑名单的文件
        include blockip*.conf;
    }
    
    • 1
    • 2
    • 3
    • 4
    • 5
    • 6
    • 7
    • 8
    • 9
    • 10
    • 11
    • 12

    额外添加黑名单的文件 blockip.conf

    ~\s*192.168.0.98$ deny;
    ~\s*192.168.0.99$ deny;
    ~\s*8.8.8.8$ deny;
    
    • 1
    • 2
    • 3

    提醒:这个文件中即使没有一个IP地址, 系统访问也还是正常的。

    3、使Nginx对IP黑名单起效果

    编辑Nginx的nginx.conf文件, 使NginxIP黑名单起效果:

    #找到http节点:
     
    http {
        # ...
        # 白名单的相关配置文件引入
        # ...
         
        # 引入黑名单配置的文件
        include x_forwarded_for_deny.conf;
     
        # 找到对应端口的server节点
        server {
            listen 80;
            
            #...
            #每个域名的location中需要添加判断
            #location / {
            #if ( $allowed = "deny" ) { return 400; }
    	    #    proxy_pass    .....;
    	    #}
            #...
     
            # 白名单的相关配置
            # ....
     
            #在白名单之后,添加黑名单的配置
            if ( $x_forwarded_for_allowed = "deny" ) {
                return 400;
            }
     
     
        }
     
    }
    
    • 1
    • 2
    • 3
    • 4
    • 5
    • 6
    • 7
    • 8
    • 9
    • 10
    • 11
    • 12
    • 13
    • 14
    • 15
    • 16
    • 17
    • 18
    • 19
    • 20
    • 21
    • 22
    • 23
    • 24
    • 25
    • 26
    • 27
    • 28
    • 29
    • 30
    • 31
    • 32
    • 33
    • 34

    4、重载Nginx

    cd nginx的安装目录

    ./sbin/nginx -s reload

    拒绝你设置好的IP地址访问, nginx access日志用会有拒绝的IP地址日志,放回状态是400。

    在黑名单的IP地址的电脑中,访问系统, 返回了错误400的页面。

  • 相关阅读:
    【Python学习笔记】在Python中如何实现单例模式
    【拥有新时代的通信协议,引领云原生迈向更高的舞台】解密Dubbo3是如何从微服务升华到云原生领域
    【无标题】
    微信小程序二维码
    十三. 实战——常用依赖的作用
    用好这些职场工具,涨薪不再是难事
    y107.第六章 微服务、服务网格及Envoy实战 -- 可观测应用之指标和日志(十八)
    服务器折腾日志
    超级水王问题
    中国移动云能力中心(苏小研)--秋招面经(已offer)
  • 原文地址:https://blog.csdn.net/weixin_44953227/article/details/126468352
  • 最新文章
  • 沪漂五周年了:我越来越迷茫了
    Agentic Skill Routing 实战:别再把所有 Skill 塞进 AI Agent 上下文
    MySQL-Seconds_behind_master的精度误差
    [MAF预定义ChatClient中间件-03]CachingChatClient——利用缓存省钱省时间
    AI的至暗历史:从万众期待到被政府撤资,AI的两次死亡徘徊
    Agent OS :五种驯服不确定性的范式
    PortSwigger SQL注入LAB11
    数据库即时编译JIT
    [Begin]AI Learn Data Day 0
    深度学习进阶(二十七)现代 LLM 的核心架构设计其二:SwiGLU
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
小工具 小游戏
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1

京公网安备 11010502049817号