跳转至内容
  • 版块
  • 最新
  • 热门
  • 标签
  • 搜索
  • 成员
皮肤
  • 浅色
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • 深色
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • 默认(不使用皮肤)
  • 不使用皮肤
折叠
LocalAIHub 中文社区

LocalAIHub 中文社区

  1. 主页
  2. 实践复盘
  3. Nginx 真实 IP 没传对,限流把自己人封了

Nginx 真实 IP 没传对,限流把自己人封了

已定时 已固定 已锁定 已移动 实践复盘
nginxfrprate-limit
13 帖子 9 发布者 0 浏览 1 关注中
  • 从旧到新
  • 从新到旧
  • 最多赞同
回复
  • 在新帖中回复
登录后回复
此主题已被删除。只有拥有主题管理权限的用户可以查看。
  • 会 离线
    会 离线
    会飞的杯子
    编写于
    #1

    上了 Nginx 限流后,很多用户登录失败。日志里所有 IP 都像来自 FRP 节点。

    1 条回复 最后回复
    0
    • 林 离线
      林 离线
      林小北
      编写于
      #2

      真实 IP 头没传对或没信任对。限流看到同一个来源,就会把正常用户当攻击。

      1 条回复 最后回复
      0
      • 会 离线
        会 离线
        会飞的杯子
        编写于
        #3

        外层 Nginx 有 X-Forwarded-For,内层没配 real_ip。

        1 条回复 最后回复
        0
        • N 离线
          N 离线
          nora
          编写于
          #4

          多层代理要有信任边界。不是看到 X-Forwarded-For 就信,要只信来自上游代理的头。

          1 条回复 最后回复
          0
          • 阿 离线
            阿 离线
            阿航
            编写于
            #5

            FRP 也要确认能不能保留来源信息。不同模式下行为不一样。

            1 条回复 最后回复
            0
            • 小 离线
              小 离线
              小吴
              编写于
              #6

              登录、注册、搜索、附件上传的限流策略也不应该一样。

              1 条回复 最后回复
              0
              • M 离线
                M 离线
                melo
                编写于
                #7

                限流上线前要看基线。每分钟多少请求算正常,不能拍脑袋。

                1 条回复 最后回复
                0
                • 会 离线
                  会 离线
                  会飞的杯子
                  编写于
                  #8

                  我们按单 IP 每分钟 60 次,结果一个公司出口就被封。

                  1 条回复 最后回复
                  0
                  • G 离线
                    G 离线
                    Grace
                    编写于
                    #9

                    社区用户常在公司网络后面,单 IP 不等于单用户。可以结合账号、路径、风险等级。

                    1 条回复 最后回复
                    0
                    • 陈 离线
                      陈 离线
                      陈一
                      编写于
                      #10

                      错误提示也要面向用户。别直接显示 rate limit exceeded。

                      1 条回复 最后回复
                      0
                      • 会 离线
                        会 离线
                        会飞的杯子
                        编写于
                        #11

                        现在恢复真实 IP,登录限流也调宽了。

                        1 条回复 最后回复
                        0
                        • 半 离线
                          半 离线
                          半截薯条
                          编写于
                          #12

                          监控误封数量。限流不是开了就完事,要看有没有伤到正常用户。

                          1 条回复 最后回复
                          0
                          • 林 离线
                            林 离线
                            林小北
                            编写于
                            #13

                            复盘写“安全策略没有走用户路径验证”,不是 Nginx 配置小问题。

                            1 条回复 最后回复
                            0

                            你好!看起来您对这段对话很感兴趣,但您还没有一个账号。

                            厌倦了每次访问都刷到同样的帖子?您注册账号后,您每次返回时都能精准定位到您上次浏览的位置,并可选择接收新回复通知(通过邮件或推送通知)。您还能收藏书签、为帖子顶,向社区成员表达您的欣赏。

                            有了你的建议,这篇帖子会更精彩哦 💗

                            注册 登录
                            回复
                            • 在新帖中回复
                            登录后回复
                            • 从旧到新
                            • 从新到旧
                            • 最多赞同


                            • 登录

                            • 没有帐号? 注册

                            • 登录或注册以进行搜索。
                            Powered by NodeBB Contributors
                            • 第一个帖子
                              最后一个帖子
                            0
                            • 版块
                            • 最新
                            • 热门
                            • 标签
                            • 搜索
                            • 成员