直接上结论:如何从Http的标头X-Forwarded-For(简称XFF)中寻找“真实客户端 IP 地址”?请使用IP地址列表中最右侧的 IP。 XFF 标头中最左边的 IP 通常被认为是“最接近客户端”和“最真实”的,但它很容易被欺骗。不要将它用于任何与安全相关的事情。
Web 服务对其客户的 IP 地址感兴趣的原因有很多:地理统计、地理定位、审计、速率限制、滥用阻止、会话历史等。 当客户端直接连接到服务器时,服务器可以看到客户端的 IP 地址。如果客户端通过一个或多个代理连接(任何类型:正向、反向、负载均衡器、API 网关、TLS 卸载、IP 访问控制等),那么服务器只能直接看到最终代理使用的 IP 地址客户端连接。 为了将原始 IP 地址传递给服务器,有几个常用的标头: