這篇文章主要介紹“l(fā)inux系統(tǒng)中如何配置Nginx 拒絕代理訪問指定IP”,在日常操作中,相信很多人在linux系統(tǒng)中如何配置Nginx 拒絕代理訪問指定IP問題上存在疑惑,小編查閱了各式資料,整理出簡單好用的操作方法,希望對大家解答”linux系統(tǒng)中如何配置Nginx 拒絕代理訪問指定IP”的疑惑有所幫助!接下來,請跟著小編一起來學(xué)習(xí)吧!
創(chuàng)新互聯(lián)專注于新巴爾虎右企業(yè)網(wǎng)站建設(shè),響應(yīng)式網(wǎng)站建設(shè),成都商城網(wǎng)站開發(fā)。新巴爾虎右網(wǎng)站建設(shè)公司,為新巴爾虎右等地區(qū)提供建站服務(wù)。全流程按需網(wǎng)站建設(shè),專業(yè)設(shè)計,全程項目跟蹤,創(chuàng)新互聯(lián)專業(yè)和態(tài)度為您提供的服務(wù)
先大概說說簡單的結(jié)構(gòu)…前端一個Nginx反向代理,后端一個Nginx instance app for PHP…實際上就是個Discuz,之前面對CC攻擊都是預(yù)警腳本或者走cdn,但是這次攻擊者不再打流量,而是針對數(shù)據(jù)庫請求頁面進行攻擊,如search操作…帖子ID F5等..從日志分析來看是從3個URL著手攻擊的,當(dāng)時使用Nginx 匹配$query_string 來return 503…不過會導(dǎo)致頁面不能訪問,所以想到這么一個折中的辦法。
首先你看一段代理請求的日志:
##通過分析,在后端發(fā)現(xiàn)其代理訪問過來的數(shù)據(jù)都是兩個IP的,默認情況下直接訪問獲取真實IP,其IP只有一個,而通過手機 3G\4G上網(wǎng)則是2個IP,不過有匿名IP的話,到服務(wù)器則只有一個IP,這種就不太好判斷了...
[root@ipython conf]# tail -f /var/log/nginx/logs/access.log | grep ahtax
120.193.47.34 - - [26/Sep/2014:23:34:44 +0800] "GET /ahtax/index.html HTTP/1.0" 503 1290 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/31.0.1650.63 Safari/537.36" "10.129.1.254, 120.193.47.34"
使用PHP分析下訪問時的_SERVER變量
代碼如下:
[root@ipython conf]# cat /%path%/self_.php
if ($_SERVER["HTTP_X_FORWARDED_FOR"]!="")
{
$user_ip=$_SERVER["HTTP_X_FORWARDED_FOR"];
}elseif($_SERVER["HTTP_X_REAL_IP"]!=""){
$user_ip=$_SERVER["HTTP_X_REAL_IP"];
}else{
$user_ip=$_SERVER["REMOTE_ADDR"];
}
echo $user_ip."
";
foreach($_SERVER as $key=>$value)
echo $key."\t"."$value"."
";
?>
通過瀏覽器訪問確認相關(guān)參數(shù)
有了這個特征就很好判斷了….
首先需要有一個正則來匹配日志里的兩個IP,Nginx正則依賴pcre庫...
代碼如下:
[root@ipython conf]# pcretest
PCRE version 7.8 2008-09-05
re> '^\d+.\d+.\d+.\d+\W\s\d+.\d+.\d+.\d+$'
data> 192.168.1.1, 1.1.1.1
0: 192.168.1.1, 1.1.1.1
Nginx配置文件在location $dir 中加入條件來匹配http_x_forwarded_for:
#proxy
if ($http_x_forwarded_for ~ '^\d+.\d+.\d+.\d+\W\s\d+.\d+.\d+.\d+$'){
return 503;
}
重載配置后就可以限制使用代理IP來訪問的網(wǎng)站用戶了
到此,關(guān)于“l(fā)inux系統(tǒng)中如何配置Nginx 拒絕代理訪問指定IP”的學(xué)習(xí)就結(jié)束了,希望能夠解決大家的疑惑。理論與實踐的搭配能更好的幫助大家學(xué)習(xí),快去試試吧!若想繼續(xù)學(xué)習(xí)更多相關(guān)知識,請繼續(xù)關(guān)注創(chuàng)新互聯(lián)網(wǎng)站,小編會繼續(xù)努力為大家?guī)砀鄬嵱玫奈恼拢?/p>
當(dāng)前標題:linux系統(tǒng)中如何配置Nginx拒絕代理訪問指定IP
標題網(wǎng)址:http://weahome.cn/article/gcodgo.html