nginx stream模块透传源ip需三步:一、listen后加proxy_protocol启用解析;二、set_real_ip_from声明可信代理网段;三、upstream后端必须支持proxy协议解析,否则连接异常。

要用 Nginx Stream 模块通过 proxy_protocol 向上游真实服务器透传源 IP,核心是让 Nginx 在建立 TCP 连接时,把客户端原始地址和端口以 PROXY 协议头形式发送给后端。这要求前后端协同:Nginx 作为代理必须正确构造并发送该头部,上游服务也必须能识别并解析它。
Stream 块中启用 proxy_protocol 并配置监听
在 stream { } 上下文中,listen 指令必须显式带上 proxy_protocol 参数,表示该端口只接收并处理符合 PROXY Protocol v1/v2 格式的连接请求:
-
listen 3306 proxy_protocol;(MySQL 场景) -
listen 6379 proxy_protocol;(Redis 场景) -
listen 8000 proxy_protocol;(自定义 TCP 服务)
注意:同一端口不能混用普通 TCP 和 PROXY 流量,否则非 PROXY 连接会被直接拒绝。
明确信任的代理来源网段
Nginx 默认不信任任何 PROXY 头,必须用 set_real_ip_from 显式声明可信代理出口地址,只有来自这些地址的连接才允许解析其 PROXY 头:
- 写成 CIDR 形式更安全,例如:
set_real_ip_from 10.100.20.0/24;(对应 AWS NLB 私有子网) - 支持 IPv4 和 IPv6 混合配置:
set_real_ip_from 192.168.5.10;、set_real_ip_from 2001:db8::/32; - 若前端代理与 Nginx 同机(如本地 HAProxy),可用
set_real_ip_from unix:
透传到上游服务的实现方式
Stream 模块本身不主动“转发” PROXY 头,而是由 proxy_pass 指令自动将解析后的客户端四元组(IP+端口)重新封装为 PROXY 协议头,发给 upstream:
- 确保 upstream server 支持 PROXY Protocol 解析(如 MySQL 5.7+、Redis 6.0+、或自研服务已集成 v1 解析逻辑)
- 配置示例:
upstream backend { server 192.168.1.100:3306; }server { listen 3306 proxy_protocol; proxy_pass backend; } - 上游若不支持 PROXY Protocol,开启该功能会导致连接异常甚至中断
验证是否生效
配置完成后,需从日志和行为两方面确认透传成功:
- 在
access_log中使用$realip_remote_addr(Stream 模块专用变量)输出真实客户端 IP,对比$remote_addr是否不同 - 检查
error_log:若出现client sent invalid PROXY header,说明收到非法格式头部——确认前端 LB 已开启 PROXY Protocol,且中间无防火墙或额外 LB 截断或重写该头部 - 上游服务日志或调试输出中应能直接读取到原始客户端 IP 和端口,而非 Nginx 本机地址











