必须前置获取真实ip并校验白名单:nginx需配置set_real_ip_from与real_ip_header,php端用标准化+cidr/ipv6位运算比对,白名单中间件须置于throttle之前且放行后仍执行jwt鉴权。

PHP文生图接口限频不能只靠 throttle 中间件硬拦,必须让白名单 IP 绕过限流但不绕过鉴权——否则内网调用被限、攻击者从白名单 IP 滥用接口,两种情况都会发生。
为什么直接用 in_array($_SERVER['REMOTE_ADDR'], $whitelist) 会失效
在 Nginx + PHP-FPM 或云负载均衡环境下,$_SERVER['REMOTE_ADDR'] 默认是代理 IP(如 127.0.0.1 或负载均衡器地址),不是真实客户端 IP。白名单校验永远不匹配。
- 不配置 Nginx 的
set_real_ip_from和real_ip_header,PHP 就拿不到真实 IP - 禁用
TrustProxies中间件或未设置$proxies,Laravel 的$request->ip()同样返回代理地址 - 绝不能写
$ip = $_SERVER['HTTP_X_FORWARDED_FOR'] ?? $_SERVER['REMOTE_ADDR']—— 攻击者可伪造该头直接绕过
如何安全获取并校验真实 IP(支持 CIDR/IPv6)
真实 IP 必须来自可信代理链末端,且校验函数要能处理网段和双栈地址。
- 在 Nginx 配置中明确指定可信源:
set_real_ip_from 10.0.0.0/8;、set_real_ip_from 192.168.0.0/16;,再设real_ip_header X-Real-IP; - PHP 端封装校验函数,先标准化 IPv6(如
::1→0:0:0:0:0:0:0:1),再逐条比对白名单项 - 遇到 CIDR 条目(如
2001:db8::/32)时,用inet_pton()转二进制,按前缀长度做位运算比对 - 单 IP 匹配必须用严格字符串相等,不能用
strpos()或模糊匹配(防192.168.1匹配到192.168.100.1)
Laravel 中白名单中间件必须放在 throttle 前面
顺序错了就等于没写——如果 throttle:60,1 在 IpWhitelist::class 前执行,请求根本到不了白名单逻辑。
- 打开
app/Http/Kernel.php,检查$middlewareGroups['api']数组顺序 - 确保白名单中间件在
throttle之前,例如:IpWhitelist::class→throttle:60,1 - 白名单中间件内不能用
abort(403),应返回response('', 403),避免触发异常渲染开销 - 白名单放行后,仍需继续走 JWT 或 API Key 鉴权,IP 合法 ≠ 身份合法
文生图接口的特殊风险点:大请求体 + 高资源消耗
这类接口常接收 base64 图片或 prompt 文本,一次请求可能吃掉几百 MB 内存、占用数秒 CPU。光靠限频不够,必须叠加前置过滤。
- 在 Nginx 层用
allow/deny做第一道拦截,拒绝非白名单 IP 的所有请求(包括 OPTIONS 预检) - 对白名单 IP,也限制单次请求体大小:
client_max_body_size 10M;,防恶意上传耗尽内存 - 记录被拒绝的请求完整上下文:IP、User-Agent、
REQUEST_URI、HTTP_CONTENT_LENGTH,用于识别异常模式 - 不要在白名单中间件里做耗时操作(如查数据库、调远程服务),否则它本身就成了瓶颈
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











