nginx 传递客户端真实 ip 需三步:先用 set_real_ip_from 和 real_ip_header 还原 $remote_addr,再用 proxy_set_header 透传 x-real-ip 和 x-forwarded-for,最后后端主动读取请求头而非 remote_addr。

Linux 下 Nginx 要让后端服务拿到客户端真实 IP,不能只靠 proxy_set_header 写两行就完事。关键在于:Nginx 先“认出”真实 IP,再“传出去”,后端还得“主动读”。三步缺一不可。
确保 $remote_addr 是真实客户端 IP
默认情况下,$remote_addr 是直接连到 Nginx 的那个节点的 IP —— 如果前面有 CDN、云负载均衡(如阿里云 SLB)或 WAF,它就变成了代理的内网 IP,不是用户本身。必须告诉 Nginx 哪些上游是可信的,才能从请求头里安全提取真实 IP:
- 用
set_real_ip_from明确声明可信代理的 IP 或网段,比如:set_real_ip_from 100.64.0.0/10;(阿里云私网回源)set_real_ip_from 203.205.128.0/17;(常见 CDN 回源段) - 指定从哪个请求头取值:
real_ip_header X-Forwarded-For;(推荐,兼容多层)
或real_ip_header X-Real-IP;(部分 CDN 直接设该头) - 开启递归解析:
real_ip_recursive on;
这样 Nginx 会从X-Forwarded-For: a,b,c中剔除已知代理 IP,把最左边那个非私有、非代理的 IP 设为新的$remote_addr
用 proxy_set_header 正确透传真实 IP
等 $remote_addr 已被还原为用户真实 IP 后,再用它设置请求头。这些指令要放在 proxy_pass 行之前:
-
proxy_set_header X-Real-IP $remote_addr;
单值清晰,后端可直接读取,不易混淆 -
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
自动追加当前真实 IP 到已有链路末尾(如203.0.113.1, 198.51.100.2),保留完整路径;若原始请求没该头,就只写$remote_addr,防伪造 -
proxy_set_header Host $host;
防止后端因 Host 为空或为 localhost 返回 400 错误 -
proxy_set_header X-Forwarded-Proto $scheme;
让后端知道当前是 HTTP 还是 HTTPS,避免跳转链接协议错误
后端必须主动读取 Header,不能依赖 REMOTE_ADDR
Nginx 只负责发,后端框架默认仍返回连接发起方地址(即 Nginx 本机 IP)。必须显式从请求头中提取:
- PHP:
$_SERVER['HTTP_X_REAL_IP'](推荐)或$_SERVER['HTTP_X_FORWARDED_FOR'](注意是逗号分隔,取第一个) - Node.js(Express):
req.headers['x-real-ip']或req.headers['x-forwarded-for'].split(',')[0].trim() - Java(Spring Boot):
request.getHeader("X-Real-IP"),需配合反向代理过滤器(如RemoteIpFilter)才更稳妥
常见配置位置与注意事项
上述指令通常放在 location 块内,紧邻 proxy_pass 之前。例如:
proxy_pass http://127.0.0.1:8080;
set_real_ip_from 100.64.0.0/10;
real_ip_header X-Forwarded-For;
real_ip_recursive on;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
}
切忌把 proxy_set_header X-Forwarded-For $remote_addr; 写成覆盖式,会丢掉上游原始链路。也别漏掉 set_real_ip_from —— 没它,$remote_addr 就永远不是真实 IP,后续所有 header 都白配。











