$7.49 .com domain with free InstantPage Website Builder$1.99 Web Hosting   捷飞网络官方淘宝店   Godaddy 优惠码
返回列表 发帖
分享到:




[安全] 多级代理时如何防止伪造X-Forwarded-For且获取真实IP

当我们给网站使用例如CDN,Nginx或Varnish等缓存服务时,为了获取访客的真实IP,大多数会地把访客的真实IP赋值给X-Forwarded-For(下文简称XFF)。

但是因为XFF是个HTTP请求头,也就是最前面带有http_,因此这类http信息就可以被伪造。


  f. \/ Y7 i/ o# b
. _  K# z3 n5 Y! i2 r

其实根据实际使用情况判断是否需要获取XFF内容就不会出现这些问题。

拿Nginx的反代理(Proxy模块)功能来说,有人会把$proxy_add_x_forwarded_for变量的内容传给后端作为用户的真实IP。

Nginx对该变量的处理非常智能,当有XFF传过来时,Nginx就会自动把Nginx服务器的IP加到原来的XFF最后面,再发给后端。

这智能也带来了问题,如果访客自己伪造了一个XFF变量内容,那样后端服务器所获取的访客IP也是假的,给不怀好意的人有机可乘……

对于最前端来说,访客IP的变量只有一个是真实且无法伪造的——$remote_addr,此变量最前面不带有http_。

对于使用了Nginx,Varnish之类的做前端,把$remote_addr(Varnish的变量名为client.ip)作为访客IP是最明智的选择。

Nginx:

( A7 B- d/ ]/ j& W. F

" K, r6 Q& Z9 Y) o
, ]0 w5 u# z$ n: e! D1 U

0 Z" n% l0 O! B! B

3 b0 ^1 _8 U- o- M* F( S4 W7 R( c2 ?3 i+ \  ]3 h

( \2 a/ p' Q: j4 r4 |0 J
1 u" k# Y% z7 U, n( s: B4 k  C

' d( h5 K; k  F1 x- p0 l% m
/ S7 N' Z: {0 e* |: {  N6 l' G/ ?9 ?$ \2 n
/ W* H5 l; s" f6 O% u
. y; b) p) c4 [# n- x" q
5 D2 k! S  y7 ]4 |0 M2 O9 V% t

9 h1 ?2 S* R. C1 T2 n3 L8 S, {% e4 h

1


0 W; }+ ~: q  s3 O8 @7 }+ \8 Z- |% Q2 _, V' B& |/ ~* h/ j- ?
proxy_set_header% h4 a: Q( D3 D
X-Forwarded-For
) \8 f; Q5 j) r% D, A/ P$remote_addr;
. A/ \9 d1 [' s) L3 {9 m
9 F! r- j# q4 n$ ?) h
, j! U/ t. Q4 {" @* Z! @0 I( ]# m  k: V, Y* D* q3 L
5 }3 z  L- X5 v* L7 k9 U

Varnish:


, \* Q* @& U: ~( f. g( j
; k) O3 ]. N: s

3 P/ Z  C) z  [, p- A5 g
- H& F* {1 h8 @
9 x/ Z$ z/ a8 g3 t. P8 Z: c' x

( m* p9 {. j$ Q2 k8 G

0 _5 y+ p6 k, L, K- M* s+ W- U2 s! U
' `, l: b* c$ I! P6 \- H2 n

" f' F1 x2 L  Y$ z" R

$ a0 D+ b' _$ j8 @2 v' @7 p( _* @/ W' F

* w7 E  w% H  p( y# ^1 H. W4 V) k8 P! o  U$ d; v/ N

* X  }7 ^' B$ G+ s. y% a; F  z6 i' F& M! V6 E9 Z1 I9 y- X

1

" \+ x7 ?, y4 h% e* S% Q
. |7 c& e( v* Z
set req.http.X-Forwarded-For
2 ^) y' i/ |* r+ f- ]=- e7 w7 n9 X" [
client.ip;
. B, l, ^9 ~, s; K% l

! I" @1 V5 I% Q3 D& |
0 x" [/ {, I, O, ]4 F( [! `+ D5 [8 A5 w9 F- Z5 _% G/ D

  c3 q; H; e/ U1 }3 [& f- y

另外,使用Varnish的朋友也需注意下默认的XFF处理方式:


) Q, J( V  |. S. B: C/ U5 L( j3 D- s! g: v' l; t
1 b2 H+ y7 P, Y0 b
  e' b) G- I3 X- J- ~
8 G; K& K: f4 Q

: D. o3 `$ {8 m7 O/ h& `: s- [

% X0 }1 z0 B9 ^" X
8 k7 }/ a, \0 ~$ q/ w

) H$ r# m* g3 F# i
4 s. @- O+ h7 a: Y3 K
& j! ?  F  X% j& O' R
8 L# g. X* G2 x# `; G8 [0 I- O8 ?

2 S3 d; \. |' M: K7 \
! V0 `0 _- i$ o1 Y- p" Z% y' I6 s7 ~- M4 b2 N

1

* p' i# I/ y* M3 @8 @  e( w

2

# J7 v7 ?) y# ?

3

; ?2 D& E& }* |7 a$ k8 G

4


+ ?  S3 ]( e' {  L0 F

5

7 e% F" w, F. O! O

6

1 [, z- Z; Z. L& N: O

7

/ y: {3 j9 D4 |) w' w

8

0 X/ G$ w2 W' C5 }7 r1 F* @4 \) l

8 W5 E; }% n' ~& r; B" O) X# ]* c* L1 B! O6 a2 h+ Y
if4 X7 f1 r. z: `* p/ Z6 C) p
(req.restarts  j& O  u1 O% A& z) {3 R% E" u
==
. g  Q: Q& J1 q( t0)6 e3 J4 R! M% v
{
) F8 I2 O) b) k2 @
' k3 r. U% q" `* q
if; g* Q! n1 N# W/ x& Y
(req.http.x-forwarded-for)* b3 k; H- w; h: t5 W! N. H) t
{

+ y+ e3 G& y' k6 X% o6 ^( g& V$ j8 J7 D$ k3 d, X3 l( L( t7 y
set req.http.X-Forwarded-For+ x+ O* b: A" t, w$ M- {0 u
=
7 q2 c' y5 Y0 I# G1 \
# V. M9 e; |/ Q
req.http.X-Forwarded-For$ \+ H4 _- v6 |4 X" l4 Q
+5 X) j! k% s* {+ h& @
", "! f/ `9 j  |" W! n1 c5 a
+
0 v1 s; }" }) p; qclient.ip;

- Y3 H8 j' e* d
( f+ ?9 M% P) f% ^}7 O# S7 J" P# q* H7 j
else3 ~! m% {7 }+ u' f( v
{

5 e: ^! z! }. v0 }8 [: x# l$ q% M; V! a) Z$ G9 s* V% R5 G4 E5 U
set req.http.X-Forwarded-For1 ~" p! m- F. n
=
$ i' r. R+ N8 ], Zclient.ip;

: i: f) @5 _; H5 S: ?0 [" m( y2 s# h0 R1 t
}

- [3 A: T; a( p4 @
8 F$ c$ k' s6 C. N" q2 P) P/ ^}

" v# U4 k( ~& k7 T6 y/ H0 g0 {

$ r# ~& J- X! S9 m5 r* \* b8 E6 J0 X0 x( M# K
9 `! i- b) e$ ?) z& H- j8 p

可以看出,Varnish的默认对XFF处理方式和Nginx Proxy模块的$proxy_add_x_forwarded_for基本一样。也一样存在XFF欺骗的问题。

如果没有使用CDN,个人建议把判断XFF是否有内容的代码去掉,直接获取remote_addr传给后端:


( E! K' M$ F' R! M* n% i; e0 C
0 x, M, i6 H% g, I

0 m" }0 S9 K8 R; F  H. f9 T( C( B3 `1 J+ X+ m

: Z* l' d5 R. m  H# s6 C, b
: G2 z5 O; G, d, ?" Z/ V4 @

' t9 q* g! C! ]7 Z+ n
" e8 g. e7 g7 V; y
' i  t$ [4 s3 r9 A
' `1 v+ z8 [8 k4 p5 c
+ y' d3 f/ y2 ?

  \- F3 ^  e' W% k; l
5 n0 O6 N' Z0 z3 i- o" \
  a$ N( C5 F- e1 R& g. Q" V$ z' P" k) ^) J

1

0 ^3 u# d$ I; F6 @) _

2

+ C  {6 v5 A8 Q8 \. H+ o. ^

3

' t- ?1 v  N+ h

( E3 r# _3 |% y3 ~/ I1 |
; D( e( V. g+ u2 s# M7 ~if
8 ^3 I7 G: h( I$ d7 @, ~/ C, L* Z7 i(req.restarts
8 y* W* R1 Y- J0 |6 n' ~0 ^==
  a1 U3 Y3 `0 z+ t+ N( E0)9 I7 \3 j4 g, y2 _  ^# S# j
{

" ~3 {% N) C" V3 w4 _4 N/ z( S" L& k' X
set req.http.X-Forwarded-For( k0 X4 i' Q+ x7 @7 _5 t2 I  H
=: L( x6 X! k, N( j" Q8 t
client.ip;
' f# i" i: ~% h0 _! N0 N
+ Z) b/ _( M2 |# k
}
1 O* ]3 M1 Q$ A- M

  b/ ~$ k3 N9 G5 i! ~# ?* I+ \/ m* _, d
: ~( ?# W0 r3 d1 O! f0 q
0 J. U2 ?' G- a4 Z

当然,前面所提及的只是最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最最简单的情况。

假设有一个网站使用这样的环境:PHP解析引擎为Apache,Apache前面有一个Nginx做缓存,Nginx前面还有一个Varnish做缓存,Varnish前面又加一个内容分发网络(CDN,所有节点均使用Nginx),我如何实现在Apache处能获取到访客真实IP,且不会出现XFF欺骗的情况?

首先,要求后端服务器,均不能直接访问,只允许通过CDN服务器访问!否则可能出现欺骗XFF的情况。

最前端——CDN节点的Nginx以$remote_addr变量作为访客的真实IP!这是保证不被欺骗XFF的关键:

1 h4 [% ~: l! P3 {7 N, O) i  G

6 J+ e1 @+ H6 k: P8 O/ w! S

2 |* h) w" @' d4 [3 G
/ a( l) F6 G6 t3 ~5 c# O2 x% |! z
5 y- K! c( B) c9 }7 b3 Z
$ o9 u+ L$ |4 V+ N
1 e- [; O! M" ~
& f) q3 _- d" Y' h$ X: p

$ r0 _/ u" B) ], L; U& z4 E* }; G6 _

+ z" w2 r* G9 b( b" i+ Z7 X8 ~

  {- }  f& `, I" l
$ G, w" \. M- y$ I) m
* I3 z. S6 \& n- N; c8 U; \" Z

1

, G4 {- m4 ]3 ^! E

2 H4 [9 k9 h* j  X! mproxy_set_header
- P$ H6 {3 g: U4 y1 s: XX-Forwarded-For
8 [! e0 @9 n7 f. l) @$remote_addr;
) Q' m5 ^( A% I2 V6 f( j( l
7 J/ I+ r$ Z( ^
" V6 ^3 ]' U# R; P/ C6 `$ ~$ m- u# U. @: n9 r

. V# b4 l3 v1 A5 e( e+ W

Varnish处,获取从CDN节点传来的XFF内容,赋值给XFF,传给后面的Nginx:

5 H, C; P* ~& {- i# L+ B3 C

, b& _. x, _. \: [6 j
8 Z+ ^6 U  _! B  C! t4 H: H! `
4 r' r6 A& t! Z5 @1 P  K

: a# c0 p1 [8 a. j5 L7 ~) s% j) ~, H2 X

+ j0 {( F2 ^0 {+ ^# _+ h
* x6 k7 M2 C4 W8 j1 u( L

  ^* V0 Q/ ?+ g3 C8 H6 S5 t
9 l, \& A( M0 i6 i/ `8 }5 ]5 W
. a0 ^6 H4 s$ u% T% c9 a

9 \, w( U( Y9 [9 p
. [9 R3 J- R0 K/ ?, l, E# X2 l: M2 K& Z+ E1 l# T) L5 a
1 j( P- ?( T3 U" Y$ _) N

1


* y- M6 E, E! r# j/ |4 Z" q: [3 {1 {$ b* G0 U0 Z$ J) }3 c
set req.http.X-Forwarded-For6 y* |5 b( V  h6 u1 l
=
, ?. |9 d% ~3 P, C/ o7 W9 m5 ^req.http.X-Forwarded-For;

# ]5 b( h$ p6 h% g% o, ~0 Q# Y1 [0 A
3 E& I$ U4 ]; @* i
" e, q: j  N4 F" M/ q: z) s7 b5 b

1 V$ O2 f: U& I# D

Nginx处,如果要使用limit_req模块,或记录日志等功能,需要realip模块,设置真实IP来源于Varnish服务器的IP,并告诉Real模块,哪个变量储存着访客的真实IP,然后把Varnish传过来带有真实IP的XFF赋值给XFF传给Apache:

1 ~" l- e% W% y/ ?1 m, H

" @$ N! U8 S1 c4 T$ o0 o/ m

1 H9 P, U5 k8 D( U4 u, t* X
) b( _: L# P  s1 [, M8 A
7 \* w. E: d3 B0 n
$ z# G: @, U. A

- X1 N+ p; u( f. z1 w7 Q% O6 N7 n5 S. F, f9 |5 `/ A
( Q1 [% o9 x( H( o. S
; Q7 O. l: u) p0 @+ P

* r* f2 w6 j4 {+ p
; S: L7 p( Q. ~

0 V7 b* u8 z- Z( h9 A- r- `
4 M) X4 ?: H8 c% H( W1 ?' B- X# f/ P0 O) A& s( U' k" T0 A! I! @$ `( q

1


' a& M/ [' l  D7 f' _8 n' C

2

( q) h2 e  k1 r$ h* l& w/ \

3


! \3 i& m* r! i: M

4

# k/ K" t# ?2 I8 C: @8 C

5


2 P, P9 D& j( t: {

6


1 _* q7 ]! @6 C

7

" g9 g; c4 c1 r3 N1 ^

8


) Z" p, k+ _4 X% ?3 f4 f

9


1 H( n1 U* D" o5 @0 S1 Y

10

3 [+ R- n2 S& \* K

11

. v% j7 u8 T) a! ]

12

" C! ^2 P2 [) e% h7 p. ^8 E* W. \* p

4 Z$ _8 n* m1 V2 J$ mserver
) O( y* s2 }9 \# h$ J1 d% C0 s3 Z2 n' h{

! q; M& Y# h* N' B
( P+ T$ S# p0 O! u; D, C% \......
3 C' R" b5 X' L" \7 f! m" v

3 q7 I, h( }  g2 Y2 S( @set_real_ip_from   varnishIP,如果同一个服务器,就是127.0.0.1;
# _9 D0 N8 |5 ~; _& `# W3 V

# b$ j5 p4 ]6 w! Oreal_ip_header" Z* v$ c: @+ t$ Y* q* \* F+ K
存放真实IP的变量,一般是X-Forwarded-For;

7 b) k- l& Q* n8 M: d; Y& u0 \9 Q9 {1 d# z) D8 H, ~: T$ `
......
8 v8 m- |3 z/ s) h: o5 P5 I

# @3 B8 V4 J  w( \- \- S
5 ]' S, b8 J& }* f! ^location* s) W$ {( r/ s% o* @1 x
/) `+ c8 N) M% z5 W5 z; S6 U# y/ X7 G
{
$ E' ]0 w: Y( ]0 ]8 _( z/ Y, C
1 J/ I$ |2 G  b  G2 M" a
......
3 z# K7 k3 o2 Z3 Y' _0 T
$ ~- O- v4 @5 ]; T; t, G
proxy_set_header
! M& R. p& h) \4 G+ RX-Forwarded-For
6 ]' U6 v9 F" \* l$ U$http_x_forwarded_for;

( k& d9 h# W+ G8 P0 n& L( V9 t4 B# Y$ |% m! M8 U- F
......
6 i. _3 z/ J: F, u  {

' r9 P* S1 i% b}
+ \6 X. ~% E1 Z: c+ e! V: L( g
}
7 t( m% Y7 b, u2 b5 J$ A; F$ _8 t' f7 }
* r; G8 _& _7 A. D9 Z. t: @2 [7 Y9 a4 {  z/ y( V2 s
" C  H- \1 M; L! |5 M* \

Apache处,需要安装rpaf模块,并告诉rpaf模块,安装varnish,nginx的服务器IP和储存访客真实IP的变量:

! S( V3 c9 q& N& A

! v& d3 o- C8 E7 p+ Q  P

3 Q* B8 S2 J2 a+ h
( \3 c* N& \# K$ e# E: M# }

; m0 `7 f; o" V# e9 |  N2 L+ P% ]
$ `" \# w5 x1 h. s6 l

. x6 a6 `. d$ ?/ r2 a# Y* T0 H2 O7 D9 W) K) G5 O$ D

; }+ a" Q/ }7 E5 n* Z- r8 c  J2 ^/ @1 Q
- Q" [1 l! z$ U+ u5 S  T( V5 K
3 i) }; q) @* P5 N: T

3 i+ n6 b) f/ s9 q. E* S1 g1 c! m* h: I- |- ?6 C+ ~" n( O. P
( W* O! W' v% h! H

1

( h3 d5 `) q' O# m+ d

2


* n" y/ Z. u% @, \" g% w2 C

3


2 t4 d) E+ C, Q1 G

4


1 v& g5 A- y9 x& L" c0 Z# [: t* j: j+ t5 {1 R/ L
RPAFenable On! }9 W+ h/ I# ~; C
RPAFsethostname On( K$ b" ~- D' l
RPAFproxy_ips Varnish服务器的IP Nginx服务器的IP8 N  {0 ?% ~+ b/ c8 X
#不同IP之间用空格隔开

' O$ v& p+ Q4 ?- \; iRPAFheader
2 h# p' A7 @" |7 \5 _" K% q+ jX-Forwarded-for
/ e- Y* d' f. d% n# i
6 E& l+ P! d( _+ T6 A6 e3 k

* _% }9 M. D! K, A
& R) h- k4 T3 x
0 a/ V3 i1 S5 D" T' {/ V

可见,从最前端的CDN节点到最后端的Apache,变量XFF的一直没变,一直都是只有访客的真实IP,如果Nginx处只是缓存,甚至连realip模块都不需要,直接就把XFF传送给Apache,这极大的简化了后端的处理,不仅能获取到访客的真实IP地址,也不会出现伪造XFF的问题。

最后我顺便提一下,X-Forwarded-For只是个变量名,你完全可以改成其它你喜欢的名字,我全文都用了X-Forwarded-For,只是顺应大多数人长久以来的使用习惯……

参考:  http://yzs.me/1952.html

返回列表
Namecheap
Namecheap.com - Cheap domain name registration, renewal and transfers - Free SSL Certificates - Web Hosting
互联网安全