java web應(yīng)用獲取source ip問題

要點:

  • sourceip獲取方式有幾種,getRemoteAddr獲取的是公網(wǎng)ip
  • apache+tomcat時,通過proxy-http模塊+getRemoteAddr獲取ip存在問題
  • 手機開啟了移動數(shù)據(jù)且連接wifi時,本機ip取的是運營商分配的ip,而不是wifi路由器給的

應(yīng)用獲取客戶端ip是一個常見的需求,像投票系統(tǒng)是比較典型的。ip是投票規(guī)則的重要組成部分。下面分兩個部分來討論這個話題。

source ip 能否偽造

http請求當(dāng)中,ip理論上是無法偽造的。因為建立 TCP 連接需要三次握手,如果偽造了源 IP,無法建立 TCP 連接,更不會有后面的 HTTP 請求。但以下情況例外:

  • MITM攻擊
  • 惡意程序控制了server的網(wǎng)絡(luò)
  • 惡意程序偽造它所在網(wǎng)段的另一ip地址
  • BGP攻擊
    通過以上描述,偽造源ip是一件比較困難的事情。

apache+tomcat 如何獲取source ip

在java應(yīng)用中,獲取source ip一般通過request.getRemoteAddr()完成,這個一般沒什么疑問,但有時,你會遇到問題。
以apache+tomcat部署場景為例。apache做反向代理,tomcat為backend server。經(jīng)測試發(fā)現(xiàn):

  • 若通過proxy-http模塊連接,則取出的ip為apache的ip;
  • 若通過proxy-ajp模塊連接,則取出的ip為實際的遠(yuǎn)程ip;
    當(dāng)你獲取source ip發(fā)現(xiàn)有問題時,需要考慮下web server與中間件是否通過http方式連接。

如果部署方式是基于http模塊,又要獲取source ip,此時應(yīng)對web server做配置。參見 X-Forwarded-For

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn),斷路器,智...
    卡卡羅2017閱讀 136,544評論 19 139
  • 從三月份找實習(xí)到現(xiàn)在,面了一些公司,掛了不少,但最終還是拿到小米、百度、阿里、京東、新浪、CVTE、樂視家的研發(fā)崗...
    時芥藍(lán)閱讀 42,789評論 11 349
  • 0 系列目錄# WEB請求處理 WEB請求處理一:瀏覽器請求發(fā)起處理 WEB請求處理二:Nginx請求反向代理 本...
    七寸知架構(gòu)閱讀 14,239評論 22 189
  • 上一篇《WEB請求處理一:瀏覽器請求發(fā)起處理》,我們講述了瀏覽器端請求發(fā)起過程,通過DNS域名解析服務(wù)器IP,并建...
    七寸知架構(gòu)閱讀 81,750評論 21 356
  • Spring Boot 參考指南 介紹 轉(zhuǎn)載自:https://www.gitbook.com/book/qbgb...
    毛宇鵬閱讀 47,265評論 6 342

友情鏈接更多精彩內(nèi)容