javaweb获取客户端真实ip

在安全性要求较高的web项目中,我们经常有这样的需求:

  • 黑名单:禁止指定ip访问。

  • 白名单:允许指定ip访问。

  • 根据ip追踪恶意入侵系统者。

在java中我们通常可以这样获取客户端ip地址:

1
request.getRemoteAddr()

但是这个方法有个弊端,就是如果对方使用了反向代理,那么这个方法获取到的永远都是反向代理服务器的ip,而并非用户的真实ip。这样也能达到禁止访问的目的,但是对于已经发生的恶意入侵,我们却无法定位到真实的用户主机。

当你遇到类似的问题时,那么下面的代码就能够很好的帮助你。

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
public static String getClientIP(HttpServletRequest request) {
String ip = request.getHeader("X-Forwarded-For");
if (StringUtils.isNotEmpty(ip) && !"unKnown".equalsIgnoreCase(ip)) {
// 多次反向代理后会有多个ip值,第一个ip才是真实ip
int index = ip.indexOf(",");
if (index != -1) {
return ip.substring(0, index);
} else {
return ip;
}
}
ip = request.getHeader("X-Real-IP");
if (StringUtils.isNotEmpty(ip) && !"unKnown".equalsIgnoreCase(ip)) {
return ip;
}
return request.getRemoteAddr();
}

你的鼓励,是我前进的动力!