You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何让Nginx HTTP Basic auth识别负载均衡后端的合法客户端IP

解决方案

可以通过Nginx内置的ngx_http_realip_module模块实现,该模块会将负载均衡传递的X-Forwarded-For头中的真实客户端IP替换为Nginx识别的请求源IP,原有IP白名单规则无需调整即可生效。

前置检查

先确认你的Nginx已经编译了realip模块,执行以下命令:
nginx -V 2>&1 | grep -o ngx_http_realip_module
如果输出包含ngx_http_realip_module说明模块可用,绝大多数官方编译的Nginx版本都默认携带该模块。

配置步骤

  1. 配置信任的负载均衡IP段
    在Nginx的http配置块或者对应站点的server配置块中添加以下配置,将示例IP段替换为你实际使用的AWS ELB所属的IP段:
# 可添加多条set_real_ip_from规则,配置所有需要信任的代理IP/段
set_real_ip_from 10.0.0.0/8;
set_real_ip_from 172.16.0.0/12;
set_real_ip_from 192.168.0.0/16;
# 指定从X-Forwarded-For请求头获取真实客户端IP
real_ip_header X-Forwarded-For;
# 开启递归解析,排除所有信任的代理IP,取最左侧的真实客户端IP
real_ip_recursive on;
  1. 原有免密认证规则保持不变
    你之前配置的Basic Auth和IP白名单规则不需要修改,示例如下:
auth_basic "Restricted Access";
auth_basic_user_file /etc/nginx/.htpasswd;
# 替换为你公司总部的公网IP段
allow 203.0.113.0/24;
deny all;
# 满足IP白名单或密码校验任意一项即可放行
satisfy any;
  1. 验证配置生效
    执行以下命令验证Nginx配置语法无误:
    nginx -t
    验证通过后重载配置生效:
    nginx -s reload
    你可以添加临时测试路由确认IP识别正确:
location /test-ip {
    default_type text/plain;
    return 200 "Nginx识别IP: $remote_addr\nX-Forwarded-For原始值: $http_x_forwarded_for\n";
}

访问该路由如果Nginx识别IP和你本地的公网IP一致,说明配置生效,原有免密规则即可正常工作。

内容的提问来源于stack exchange,提问作者Alan Rowarth

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.02 21:39:02