立即注册  找回密码
 立即注册
CeraNetworksBGVM服务器主机交流会员请立即修改密码Sharktech防护
查看: 89|回复: 9

Cloudfalre大问题:

[复制链接]

Cloudfalre大问题:

[复制链接]

275

主题

349

回帖

1807

积分

金牌会员

积分
1807
wawos

275

主题

349

回帖

1807

积分

金牌会员

积分
1807
2024-12-24 14:40:39 | 显示全部楼层 |阅读模式
没有找到可以添加自定义Http头的地方,

导致网站不能100%可信的获取访问者真实IP,

导致网站的基于IP判断的所有安全规则全部无效
回复

使用道具 举报

4

主题

118

回帖

410

积分

中级会员

积分
410
mylove1

4

主题

118

回帖

410

积分

中级会员

积分
410
2024-12-24 14:41:38 | 显示全部楼层
不是都在nginx配置么

回复

使用道具 举报

71

主题

226

回帖

945

积分

高级会员

积分
945
puper

71

主题

226

回帖

945

积分

高级会员

积分
945
2024-12-24 14:43:08 | 显示全部楼层
你需要信任cf的ip段
回复

使用道具 举报

220

主题

145

回帖

1940

积分

金牌会员

积分
1940
2019年

220

主题

145

回帖

1940

积分

金牌会员

积分
1940
2024-12-24 14:43:17 | 显示全部楼层
1. 可以设置,让你识别到真实的ip
2. 也可以cf里配ip规则啊
回复

使用道具 举报

275

主题

349

回帖

1807

积分

金牌会员

积分
1807
wawos 楼主

275

主题

349

回帖

1807

积分

金牌会员

积分
1807
2024-12-24 14:48:30 | 显示全部楼层
本帖最后由 wawos 于 2024-12-24 14:59 编辑

mylove1 发表于 2024-12-24 14:41

不是都在nginx配置么


首先这个X-FORWARDED-FOR别人访问者是可以随意自定义,

通过CF设置的X-FORWARDED-FOR这个确实可以获取到访问者IP,


但是网站是别人既可以通过Cloudfalre来访问, 也可以不通过CF直接来访问的


如果不是通过CF来访问的, 就只能以它的Remote-Addr来作为真实IP,

会遇到的情况是: 一个访问者带有X-FORWARDED-FOR头IP, 你怎么确定它真的是通过CF来访问的呢?
                        j既然不能确定, 那取哪个作为它的真实IP呢?
回复

使用道具 举报

101

主题

980

回帖

3683

积分

论坛元老

积分
3683
Kvm

101

主题

980

回帖

3683

积分

论坛元老

积分
3683
2024-12-24 14:41:00 | 显示全部楼层

real ip 设定cf 的 ip 段

你挂个 phpinfo 看 变量不就一目了然了
回复

使用道具 举报

275

主题

349

回帖

1807

积分

金牌会员

积分
1807
wawos 楼主

275

主题

349

回帖

1807

积分

金牌会员

积分
1807
2024-12-24 14:50:55 | 显示全部楼层

2019年 发表于 2024-12-24 14:43

1. 可以设置,让你识别到真实的ip
2. 也可以cf里配ip规则啊


具体设置在CF哪里呢,

之前用过阿里云的CDN, 可以自定义一个http头, 比如加一个名字是: aaabbb (这个名称外人是不知道的),
当源网站发现当前访问有这个 aaabbb 的http头时, 就能确定它是通过CDN来访问的,
就才能取X-FORWARDED-FOR最后一个作为它的真实IP
回复

使用道具 举报

7

主题

380

回帖

1123

积分

金牌会员

积分
1123
allnetstore

7

主题

380

回帖

1123

积分

金牌会员

积分
1123
2024-12-24 14:52:32 | 显示全部楼层
居然开放非CF的入站,那还用CF干啥呢
回复

使用道具 举报

275

主题

349

回帖

1807

积分

金牌会员

积分
1807
wawos 楼主

275

主题

349

回帖

1807

积分

金牌会员

积分
1807
2024-12-24 14:43:00 | 显示全部楼层

Kvm 发表于 2024-12-24 14:50

real ip 设定cf 的 ip 段

你挂个 phpinfo 看 变量不就一目了然了


那不通过CF来访问, 比如机器人, 它故意也给自己设一个 real-ip, 这种http头是想设多少都行的,

是没法判断的


看我 7楼回复: 阿里云可以自定义设置http, 这个才能做到判断
回复

使用道具 举报

275

主题

349

回帖

1807

积分

金牌会员

积分
1807
wawos 楼主

275

主题

349

回帖

1807

积分

金牌会员

积分
1807
2024-12-24 14:54:56 | 显示全部楼层

allnetstore 发表于 2024-12-24 14:54

居然开放非CF的入站,那还用CF干啥呢


用的美西联通4837中国优化网络, 但是4837对移动不行,

CF对移动用户好, 域名解析对移动用户到CF的节点IP

就是这样咯,  然后问题产生, 没法可信的取用户真实IP, 阿里云就不存在这个问题
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|小黑屋|HS2V主机综合交流论坛

GMT+8, 2025-5-16 15:13 , Processed in 0.023979 second(s), 2 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表