要解决后端服务拿不到真实客户端ip的问题,必须同步配置前端透传、nginx识别和后端解析:前端nginx需设置x-real-ip和x-forwarded-for头;后端nginx启用realip模块并配置可信代理段及real_ip_header;后端应用须主动读取经校验的http_x_real_ip或解析x-forwarded-for。

后端服务拿不到真实客户端 IP,根本原因是 Nginx 默认把请求“重发”一遍,源 IP 被替换成自己的内网地址。要解决,必须从前端透传、Nginx 自身识别、后端应用解析三处同步配置,缺一不可。
前端 Nginx 必须透传两个关键请求头
在 location 块中添加以下两行(其他代理头如 X-Forwarded-Proto 可选):
-
proxy_set_header X-Real-IP $remote_addr;—— 记录当前这一跳的直接上游 IP(首层代理即用户真实 IP) -
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;—— 自动追加当前 IP 到已有头值末尾,保留完整链路(格式:client, proxy1, proxy2)
注意:$proxy_add_x_forwarded_for 比 $remote_addr 更可靠,它会继承已有的 X-Forwarded-For 并追加,避免覆盖 CDN 或 WAF 已写入的原始 IP。
后端 Nginx 需启用 realip 模块并限定可信来源
仅转发头不安全,必须配合 ngx_http_realip_module 校验。确认模块已编译(nginx -V | grep http_realip_module),再在 http 或 server 块中配置:
-
set_real_ip_from 10.0.0.0/8;—— 列出所有可信代理出口段(如云厂商 SLB、内网 Nginx、CDN 回源段) -
real_ip_header X-Real-IP;—— 推荐用X-Real-IP(比X-Forwarded-For更可控,不易被伪造) -
real_ip_recursive on;—— 启用递归解析,Nginx 会从右往左剔除已知代理 IP,最终将第一个非代理 IP 赋给$remote_addr
如果用了多级 Nginx 或 CDN,set_real_ip_from 必须覆盖全部中间代理 IP 段,否则剥不干净。
后端应用必须主动读取校验后的 IP
Nginx 不会自动改写 REMOTE_ADDR,框架默认仍读这个字段(即 Nginx 本机 IP)。需显式切换为信任的头:
- Java Spring Boot:设
server.forward-headers-strategy=framework,并确保 Tomcat 启用setRemoteIpHeader("X-Real-IP") - Python Flask:用
ProxyFix中间件,明确指定num_proxies或trusted_hosts - Node.js Express:调用
app.set('trust proxy', true),并确认 Nginx 已透传X-Forwarded-For和X-Forwarded-Proto
通用原则:优先读 HTTP_X_REAL_IP(经 realip 模块校验),其次解析 HTTP_X_FORWARDED_FOR 的首个非私有 IP,最后才 fallback 到 REMOTE_ADDR。
多级代理场景下容易踩的坑
若请求路径是 客户端 → CDN → Nginx-A → Nginx-B → 应用,每一层都必须做两件事:
- 透传
X-Real-IP $remote_addr和X-Forwarded-For $proxy_add_x_forwarded_for - 后端 Nginx-B 的
set_real_ip_from要包含 CDN 回源段 + Nginx-A 出口段
漏掉任意一层透传,X-Forwarded-For 链就断了;漏掉任一代理段进 set_real_ip_from,realip 模块就无法正确剥离,最终拿到的仍是上一跳代理 IP。











