应优先在 nginx 或云 waf 层做国家级 ip 封锁,laravel 仅适合轻量地理风控,如登录异常检测、区域灰度、货币切换;禁用 middleware 全站 geoip 拦截,须清洗 ip、缓存结果、校验代理头,并每月更新 geolite2 数据库。

直接在 Laravel 应用层做全量 IP 封锁(比如“只允许中国用户访问”)是低效且危险的——它会把所有流量拖进 PHP 生命周期,扛不住 CC 攻击,也绕不开 CDN 缓存,更没法拦截静态资源请求。真要封,得在 Nginx 或云 WAF 层做;Laravel 只适合做轻量、有业务逻辑的地理风控,比如登录异常预警、区域功能灰度、货币自动切换。
别在 middleware 里调用 geoip()->getLocation() 做全站拦截
很多人写个 GeoBlockingMiddleware,在 handle() 里先查 IP 归属地,再 if ($location->country !== 'CN') return response('', 403)。这看似干净,实际埋了三个坑:
- 每次请求都触发一次 GeoIP 查询(哪怕只是访问
/favicon.ico),高并发下数据库或 API 调用直接打满 - 没做 IP 清洗,
request()->ip()返回的是127.0.0.1或内网地址,查出来永远是“本地”,封锁逻辑形同虚设 - 没缓存结果,同一 IP 多次访问反复解析,CPU 白白浪费
正确做法是:把封锁决策前移到 Nginx,Laravel 中间件只处理“需要关联用户身份”的场景,比如登录后检查本次 IP 是否偏离常用城市。
用 Nginx map + APNIC 数据实现精准国家级封锁
Nginx 原生支持基于 IP 段的快速匹配,比 PHP 解析快两个数量级,且不经过应用层。关键不是“装 geoip2 模块”,而是用 APNIC 公开数据生成纯文本 IP 段列表:
- 定时下载
http://ftp.apnic.net/apnic/stats/apnic/delegated-apnic-latest - 用脚本提取中国 IPv4 段(含
/24、/22等不同掩码),每行格式为1.0.1.0/24 1;(注意末尾空格和分号) - 在
nginx.conf的http块中用map加载:include /etc/nginx/conf.d/cn-ipv4.map; - 在
server块里加if ($is_china_ip = 0) { return 403; }
这个方案不依赖 MaxMind 许可证,不走外部 API,更新脚本跑一次就能生效,CDN 回源也能被拦截。
Laravel 里真正该做的地理风控:登录地异常检测
封 IP 是粗暴手段;识别“这个人是不是本人”才是 Laravel 该发力的地方。核心逻辑不在“IP 属于哪国”,而在“这次登录是否符合该用户的长期行为模式”:
- 建表
user_login_locations,字段含user_id、country_code、city_name、count,用INSERT ... ON DUPLICATE KEY UPDATE count = count + 1统计频次 - 登录时拿到清洗后的 IP(用
request()->header('X-Real-IP')并校验代理白名单),再调geoip($ip)->getLocation()得到country_code和city_name - 查该用户历史记录:如果
country_code不同,且该国家count ,触发预警;如果相同国家但城市距离 >500km(可用 Haversine 公式算经纬度差),且非首次登录,也预警 - 所有 GeoIP 调用必须设超时(
'timeout' => 1500),并 fallback 到缓存值或默认位置,不能让登录流程卡住
真实生产环境里,80% 的“异常登录”其实来自用户换手机、连公共 WiFi、或公司出口 NAT 合并——所以判定逻辑一定要带“频次权重”和“距离容忍”,而不是简单比对字符串相等。
最常被忽略的一点:GeoLite2-City.mmdb 文件必须每月更新,否则大量 CDN 和云厂商 IP 会持续归到旧机房(比如全部显示“北京市朝阳区”),导致误判率飙升。别把它扔在服务器上就再也不管。











