You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Docker环境下Nginx代理无法获取用户真实IP问题咨询

解决Docker中Nginx反向代理后Node.js无法获取用户真实IP的问题

问题原因

Docker默认桥接网络下,端口映射会做DNAT转换,导致Nginx容器内的$remote_addr获取到的是Docker网关的内部IP,而非用户真实IP;同时如果Node.js服务未配置信任代理,也无法正确解析X-Forwarded-For头中的真实IP。

步骤1:修改Nginx配置

在配置中添加真实IP解析规则,确保代理头正确传递:

# 建议放在http块全局生效,若仅针对当前server可放在server块开头
set_real_ip_from 172.17.0.0/16; # 默认Docker桥接网络IP段,使用自定义网络请替换为对应段
real_ip_header X-Forwarded-For;
real_ip_recursive on;

upstream frontend {
    server frontend:3000;
}

upstream backend {
    server backend:4000;
}

server {
    listen 80;
    location / {
        auth_basic "Restricted";
        auth_basic_user_file  /etc/nginx/.htpasswd;

        proxy_set_header Host $host;
        proxy_set_header X-Forwarded-Host $host;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
        proxy_read_timeout 1m;
        proxy_connect_timeout 1m;
        proxy_pass http://frontend;
    }

    location /api {
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header Host $host;
        proxy_set_header X-Forwarded-Host $host;
        proxy_set_header X-Real-IP $remote_addr;

        rewrite /api/(.*) /$1 break;
        proxy_pass http://backend;

        proxy_http_version 1.1;
        proxy_set_header Upgrade $http_upgrade;
        proxy_set_header Connection "upgrade";
    }

    location /socket.io/ {
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header Host $host;

        proxy_pass http://backend;

        proxy_http_version 1.1;
        proxy_set_header Upgrade $http_upgrade;
        proxy_set_header Connection "upgrade";
    }
}

配置说明:

  • set_real_ip_from:指定Nginx信任的IP段(Docker网关所在网络),仅来自这些IP的请求会被解析真实IP
  • real_ip_header X-Forwarded-For:告知Nginx从该请求头提取真实IP
  • real_ip_recursive on:开启递归解析,当X-Forwarded-For包含多个IP时,取最前端的用户真实IP

步骤2:Node.js服务配置(以Express为例)

让Node.js信任Nginx代理,确保框架能读取X-Forwarded-For头中的真实IP:

const express = require('express');
const app = express();

// 信任反向代理,也可指定Nginx容器IP提升安全性,如'app.set('trust proxy', '172.17.0.2')'
app.set('trust proxy', true);

// 测试接口
app.get('/test-ip', (req, res) => {
    res.send(`真实用户IP:${req.ip}`);
});

app.listen(4000, () => {
    console.log('后端服务运行在4000端口');
});

验证方式

访问后端/test-ip接口,或在服务日志中打印req.ip,即可看到用户真实IP,而非Nginx容器或Docker网关的IP。

内容的提问来源于stack exchange,提问作者Yurii Poliakov

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 21:04:54