slb获取真实ip必须建立可信传递机制:七层依赖x-forwarded-for+nginx realip模块校验可信网段并开启递归解析;四层必须两端启用proxy protocol v2,且后端需支持解析。

SLB 获取客户端真实 IP 不能靠后端服务“自己去解析头”,而必须在 SLB 与后端服务器之间建立可信的 IP 传递机制。核心取决于 SLB 的工作层级(四层还是七层)以及是否启用对应协议支持。
七层 HTTP/HTTPS 监听:依赖 X-Forwarded-For + Nginx realip 模块
SLB 在七层模式下会自动在请求头中添加 X-Forwarded-For,格式为:X-Forwarded-For: 客户端IP, SLB内网IP。但该头可被伪造,必须配合后端 Nginx 的安全校验:
- 在 Nginx 的
http或server块中声明 SLB 的可信出口网段(如阿里云 SLB 内网段常见为100.64.0.0/10或控制台明确提供的源 IP 段) - 配置
real_ip_header X-Forwarded-For; - 开启
real_ip_recursive on;,确保多级代理时能正确剥离可信 IP 后取最左真实地址 - 配置生效后,
$remote_addr即为真实客户端 IP,日志、限流、getRemoteAddr()等均可直接使用
四层 TCP/UDP 监听:必须启用 Proxy Protocol
四层 SLB 不处理 HTTP 头,X-Forwarded-For 完全不可用。此时必须两端协同启用 Proxy Protocol v1 或 v2:
- 在 SLB 控制台监听配置中开启 “Proxy Protocol” 开关
- Nginx 对应监听需添加
proxy_protocol,例如:listen 8000 proxy_protocol; - 同时配置
set_real_ip_from限定只信任来自 SLB 的连接,并设置real_ip_header proxy_protocol; - 后端应用仍应调用
getRemoteAddr()(Java)或request.remote_addr(Python WSGI),而非手动解析原始 socket 地址
特殊场景补充说明
以下情况即使开启 X-Forwarded-For 或 Proxy Protocol,也可能无法获取真实 IP,需额外确认:
- SLB 挂载的是 IP 类型后端服务器组(非 ECS 实例):必须同时开启 Proxy Protocol,且后端系统内核或服务需支持解析
- 客户端用 IPv6 访问 IPv4 后端服务:SLB 四层转发时需 Proxy Protocol 支持 IPv6 元信息透传
- SLB 使用 TCPSSL 监听(即四层 TLS 终止):同样强制要求 Proxy Protocol,否则 TLS 握手后原始 IP 信息已丢失
配置完成后,可通过 Nginx 日志中的 $remote_addr 和 $http_x_forwarded_for 对比验证;也可在后端代码中打印 request.getRemoteAddr() 并与访问来源比对确认是否生效。











