设为首页收藏本站

ZMX - IT技术交流论坛 - 无限Perfect,追求梦想 - itzmx.com

 找回密码
 注册论坛

QQ登录

只需一步,快速开始

新浪微博账号登陆

只需一步,快速开始

用百度帐号登录

只需两步,快速登录

搜索
查看: 4065|回复: 0

百度云加速与cf(cloudflare) cdn都采用了不可靠的HTTP_X_FORWARDED_FOR来传递IP,kangle如何获取xff真实IP的方法

[复制链接]
 成长值: 348

签到天数: 4741 天

[LV.Master]伴坛终老

发表于 2017/1/11 17:30 | 显示全部楼层 |阅读模式 |Google Chrome 55.0.2883.87|Windows 8.1
天涯海角搜一下: 百度 谷歌 360 搜狗 有道 雅虎 必应 即刻
请求控制标记模块replace_ip
header填写,提交即可,然后下须规则src什么都能获取到的是真实IP
  1. X-Forwarded-For
复制代码

1.png

注意HTTP_X_FORWARDED_FOR的IP是不可靠的,可以随意进行伪造,可能的话,保持默认的X-Real-Ip来传递IP

如果是自建cdn的话最外层添加IP获取模块就可以了,中间源和源服务器均无需添加,会自动通过x_real_ip传递到后端。

单独源服务器用的话,或者使用的第三方CDN,例如cloudflare,写两行的话 X-Forwarded-For在上方, X-Real-Ip在下方,方便自动选取,如果XFF和XRI同时存在,自动用XRI覆盖一遍确保IP无法伪造,顺便在一说能不用XFF就不用

比如说伪造8.8.8.8访问



补充,cloudflare现在开放了CF-Connecting-IP进行IP获取,比X-Forwarded-For效果更好,无法伪造
replace_ip: X-Real-Ip表上方,增加一行表单,内容
replace_ip: CF-Connecting-IP

CF官方文档:https://support.cloudflare.com/hc/zh-cn/articles/200170786

欢迎光临IT技术交流论坛:http://bbs.itzmx.com/
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册论坛 新浪微博账号登陆用百度帐号登录

本版积分规则

手机版|Archiver|Mail me|网站地图|IT技术交流论坛 ( 闽ICP备13013206号-7 )

GMT+8, 2024/12/27 13:59 , Processed in 0.095902 second(s), 25 queries , MemCache On.

Powered by itzmx! X3.4

© 2011- sakura

快速回复 返回顶部 返回列表