要让nginx在cdn后正确获取用户真实ip,必须组合配置set_real_ip_from(限定可信cdn回源网段)、real_ip_header(指定转发头)和real_ip_recursive on(递归解析x-forwarded-for),三者缺一不可。

要让 Nginx 在 CDN 后正确拿到用户真实 IP,核心不是“读哪个头”,而是“信谁、从哪取、怎么验”。real_ip_header 只是其中一环,必须配合 set_real_ip_from 和 real_ip_recursive 才能可靠生效。
明确 CDN 回源 IP 段并配置 set_real_ip_from
CDN 厂商(如 Cloudflare、阿里云全站加速、腾讯云 CDN)都会公开其回源 IP 段。Nginx 必须只信任这些地址发来的 X-Forwarded-For 或 X-Real-IP,否则攻击者可伪造头绕过。
- 去对应 CDN 控制台或文档查最新回源网段(例如 Cloudflare 是 173.245.48.0/20、103.21.244.0/22 等)
- 在 http 或 server 块中逐条写入:set_real_ip_from 173.245.48.0/20;(不可用 0.0.0.0/0,极不安全)
- 每加一个网段,都需单独一行 set_real_ip_from,不能合并
选择 header 并设置 real_ip_header
CDN 默认添加的是 X-Forwarded-For(标准兼容性好),部分也支持 X-Real-IP。优先用 X-Forwarded-For,因它天然支持多级代理链路。
- 在同级或外层 http 块中写:real_ip_header X-Forwarded-For;
- 若 CDN 明确只设 X-Real-IP(如某些私有网关),则改为:real_ip_header X-Real-IP;
- 注意:real_ip_header 本身不生效,必须搭配 set_real_ip_from 才触发 realip 模块解析
开启递归解析应对多层代理
用户请求路径可能是「浏览器 → CDN → SLB → Nginx」,X-Forwarded-For 会变成 用户IP, CDN节点IP, SLB内网IP。默认只取第一个可信段前的 IP,容易误判。
- 加上:real_ip_recursive on;
- 启用后,Nginx 会从右往左逐个比对 XFF 中的 IP 是否在 set_real_ip_from 列表中,跳过所有可信代理 IP,直到遇到第一个不在列表里的 IP —— 那就是真实客户端 IP
- 若只有一层 CDN,real_ip_recursive off 也可用;但生产环境建议始终开启
验证与日志调试的关键动作
配置完别急着重启,先确认三件事是否闭环:
- 用 curl -H "X-Forwarded-For: 1.1.1.1, 2.2.2.2" 访问你的站点,检查 access.log 是否记录 1.1.1.1(而非你本机或 CDN 节点 IP)
- 临时加一条调试日志格式:log_format debug '$http_x_forwarded_for ←→ $realip_remote_addr ←→ $remote_addr';,对比三者值
- 后端代码必须读 $realip_remote_addr(Nginx 内部变量)或 HTTP_X_REAL_IP / HTTP_X_FORWARDED_FOR,绝不能直接用 REMOTE_ADDR











