NGINX Ingress Controller源IP重定向配置失效问题求助
问题根源
你的Ingress配置有两个关键问题,导致所有请求都被重定向:
- 网段匹配逻辑完全错误:你用字符串比较
$http_x_forwarded_for != "1.1.1.1/24"根本行不通——$http_x_forwarded_for存的是具体的客户端IP(比如1.1.1.5),永远不可能等于1.1.1.1/24这种网段格式的字符串,所以所有请求都会触发重定向。 - 逻辑搞反了:你要的是让该网段的请求重定向,但原配置写的是“不是这个网段就重定向”,哪怕匹配方式对了,结果也和需求相反。
修正后的配置
推荐用networking.k8s.io/v1版本(extensions/v1beta1已经被官方废弃),同时用Nginx原生的cidr_match指令来正确匹配IP网段:
apiVersion: networking.k8s.io/v1 kind: Ingress metadata: name: ingress-test annotations: nginx.ingress.kubernetes.io/server-snippet: | # 先获取客户端真实IP:优先用X-Forwarded-For(如果有前置代理),否则用直接连接的IP set $client_ip $remote_addr; if ($http_x_forwarded_for) { set $client_ip $http_x_forwarded_for; # 提取X-Forwarded-For里的第一个IP(避免多代理场景下的IP列表) if ($client_ip ~ "^([0-9]+\.[0-9]+\.[0-9]+\.[0-9]+)") { set $client_ip $1; } } # 匹配1.1.1.0/24网段,触发301重定向 if (cidr_match($client_ip, 1.1.1.0/24)) { return 301 https://blablabla; } spec: rules: - host: my-url http: paths: - path: /some-path-here pathType: Prefix # networking.k8s.io/v1版本必须指定pathType backend: service: name: some-service port: number: 80
简化版配置(无前置代理场景)
如果你的Ingress直接对接客户端,没有中间代理层,可以简化成这样:
apiVersion: networking.k8s.io/v1 kind: Ingress metadata: name: ingress-test annotations: nginx.ingress.kubernetes.io/server-snippet: | if (cidr_match($remote_addr, 1.1.1.0/24)) { return 301 https://blablabla; } spec: rules: - host: my-url http: paths: - path: /some-path-here pathType: Prefix backend: service: name: some-service port: number: 80
验证方式
从1.1.1.0/24网段内的机器执行:
curl -I https://my-url
应该得到301重定向;换其他网段的机器执行,应该正常返回后端服务的响应,不会被重定向。
内容的提问来源于stack exchange,提问作者Container-Man
相关产品推荐
相关产品推荐

