phpenv无图形化ip白名单开关,需手动配置nginx/apache或php层:nginx在server块内写allow/deny;apache用.htaccess配合requireall;php层需处理代理头并校验ip段。

phpEnv 本身不提供图形化 IP 白名单开关,所有访问控制必须手动配置 Web 服务器层(Nginx 或 Apache)或 PHP 层代码,否则任何“面板设置”都无效。
Nginx 配置中添加 allow/deny 规则(phpEnv 默认 Nginx 环境)
phpEnv 站点默认走 Nginx,白名单应在对应站点的 server 块中写死,不能只加在 location ~ \.php$ 里——那样会导致静态资源(CSS/JS/图片)绕过限制。
- 进入 phpEnv 安装目录 →
www→ 找到目标站点的 conf 文件(如your-site.com.conf) - 在
server { ... }大括号内、任意location块之前插入规则,例如:
allow 202.102.34.56; allow 119.123.0.0/16; deny all;
注意:顺序不可颠倒,deny all 必须放在最后;若站点同时监听 80 和 443,两个 server 块都要加,否则 HTTPS 请求会直接放行。
Apache 环境下用 .htaccess 实现(仅限 phpEnv 切换为 Apache 后)
phpEnv 支持切换 Web 服务器,但一旦选了 Apache,Nginx 配置就完全失效。此时必须靠 .htaccess,且需确认 mod_authz_host 已启用(phpEnv 默认开启)。
- 在站点根目录(如
www/wwwroot/your-site.com/)新建或编辑.htaccess - 写入以下内容(Apache 2.4+ 语法):
<requireall> Require ip 192.168.1.100 Require ip 10.0.0.0/8 </requireall>
如果用了旧版 Apache 2.2,要改用 Order deny,allow + Deny from all 组合,否则 403 不生效;另外,.htaccess 文件权限必须是 644,且父目录不能禁用 AllowOverride(phpEnv 默认允许)。
PHP 层校验:兼容 Nginx/Apache,但要注意代理头
当站点前端挂了 CDN、Cloudflare 或反向代理时,$_SERVER['REMOTE_ADDR'] 会变成节点 IP,直接比对必然全封。必须先做可信代理解析。
- 在入口文件(如
index.php顶部)加入 IP 获取逻辑:
$client_ip = $_SERVER['REMOTE_ADDR'];
if (!empty($_SERVER['HTTP_X_FORWARDED_FOR']) &&
in_array($_SERVER['REMOTE_ADDR'], ['127.0.0.1', '10.0.0.0/8', '172.16.0.0/12', '192.168.0.0/16'])) {
$ips = explode(',', $_SERVER['HTTP_X_FORWARDED_FOR']);
$client_ip = trim($ips[0]);
}
$allowed = ['202.102.34.56', '119.123.45.0/24'];
foreach ($allowed as $rule) {
if (strpos($rule, '/') !== false) {
[$subnet, $mask] = explode('/', $rule);
if ((ip2long($client_ip) & ((-1 <p>这段逻辑没用第三方库,只依赖原生函数,但要注意:CIDR 掩码计算必须用 <code>ip2long</code> + 位运算,不能用字符串匹配;<code>goto</code> 是为避免嵌套过深,PHP 8.4 仍支持。</p><h3>云服务器安全组必须同步限制(最容易被忽略的一环)</h3><p>phpEnv 运行在本地或私有服务器上,但如果你把它部署在阿里云、腾讯云等公有云 ECS 中,安全组规则优先级高于 Nginx 配置——哪怕 Nginx 写了 <code>deny all</code>,只要安全组放行了 80/443 端口给 <code>0.0.0.0/0</code>,攻击者就能直连并触发 502 或其他错误,白名单形同虚设。</p>
- 登录云厂商控制台 → 找到对应实例 → 进入「安全组」→ 编辑「入方向规则」
- 把 HTTP(80)、HTTPS(443)端口的源 IPv4 改成你的白名单 IP 或 CIDR,例如
202.102.34.56/32或119.123.0.0/16 - 临时调试可加一条高优先级规则(如端口 8080 + 你自己的 IP),验证通了再删掉宽泛规则
真实环境中,Nginx 规则和安全组策略必须同时生效,缺一不可;而 PHP 层校验只是兜底,别指望它扛住扫描流量。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











