目次
1. ブラック/ホワイト リストの IP 制限アクセス構成
1. 最初の方法: 許可、拒否
2: 2 番目の方法、ngx_http_geo_module
3. ngx_http_geo_module ロード バランシング (拡張)
2. 国と地域IP によるアクセスの制限
1: ngx_http_geoip_module モジュールをインストールします。
2. IP データベースのダウンロード
3. nginx の設定
ホームページ 運用・保守 Nginx Web サイトは、nginx を通じてブラック/ホワイトリスト IP 制限や国および都市の IP アクセス制限をどのように設定しますか?

Web サイトは、nginx を通じてブラック/ホワイトリスト IP 制限や国および都市の IP アクセス制限をどのように設定しますか?

Jun 01, 2023 pm 05:27 PM
nginx ip

    1. ブラック/ホワイト リストの IP 制限アクセス構成

    nginx でブラック リストとホワイト リストを構成するにはいくつかの方法があります。ここでは一般的に使用される 2 つのみを示します。メソッド。

    1. 最初の方法: 許可、拒否

    拒否と許可の命令は ngx_http_access_module に属し、nginx はデフォルトでこのモジュールをロードするため、直接使用できます。

    この方法は最も単純かつ直接的です。ファイアウォール iptable と同様に設定します。使用方法:

    構成ファイルに直接追加します:

    #白名单设置,allow后面为可访问IP 
    location / {
         allow 123.13.123.12;
         allow 23.53.32.1/100;
         deny  all;
    }
    
    #黑名单设置,deny后面接限制的IP,为什么不加allow all? 因为这个默认是开启的 
    location / {
         deny 123.13.123.12;
    }
    
    #白名单,特定目录访问限制
    location /tree/list {
         allow 123.13.123.12;
         deny  all;
    }
    ログイン後にコピー

    または、ファイル IP

    location /{
        include /home/whitelist.conf;
        #默认位置路径为/etc/nginx/ 下,
        #如直接写include whitelist.conf,则只需要在/etc/nginx目录下创建whitelist.conf
        deny all;
    }
    ログイン後にコピー

    Create を読み取ってホワイトリストを構成します。 home/ディレクトリwhitelist.confに、ホワイトリストに追加したいIPを記述します 追加完了後、以下を確認します:

    cat /home/whitelist.conf
    
    #白名单IP
    allow 10.1.1.10;
    allow 10.1.1.11;
    ログイン後にコピー

    ホワイトリストの設定が完了し、ブラックリストの設定方法は同じ。

    2: 2 番目の方法、ngx_http_geo_module

    デフォルトでは、このモジュールは通常 nginx に追加されます ngx_http_geo_module: 公式ドキュメント、パラメータは http モジュールに設定する必要があります。

    このモジュールでは、IP 制限と国と地域の制限を設定できます。場所はサーバー モジュールの外側でもかまいません。

    構文例:

    設定ファイルを直接追加します

    geo $ip_list {
        default 0;
        #设置默认值为0
        192.168.1.0/24 1;
        10.1.0.0/16    1;
    }
    server {
        listen       8081;
        server_name  192.168.152.100;
        
        location / {
            root   /var/www/test;
    		index  index.html index.htm index.php;
    		if ( $ip_list = 0 ) {
    		#判断默认值,如果值为0,可访问,这时上面添加的IP为黑名单。
    		#白名单,将设置$ip_list = 1,这时上面添加的IP为白名单。
    		proxy_pass http://192.168.152.100:8081;
        }
    ログイン後にコピー

    ファイル IP 設定を読み取ることもできます

    geo $ip_list {
        default 0;
        #设置默认值为0
        include ip_white.conf;
    }
    server {
        listen       8081;
        server_name  192.168.152.100;
        
        location / {
            root   /var/www/test;
    		index  index.html index.htm index.php;
    		if ( $ip_list = 0 ) {
    			return 403;
    			#限制的IP返回值为403,也可以设置为503,504其他值。
    			#建议设置503,504这样返回的页面不会暴露nginx相关信息,限制的IP看到的信息只显示服务器错误,无法判断真正原因。
        }
    ログイン後にコピー

    /etc/nginx に ip_list を作成します

    cat /etc/nginx/ip_list.conf
    
    192.168.152.1 1;
    192.168.150.0/24 1;
    ログイン後にコピー

    設定が完了すると、IP リスト ファイル ip_list.conf がホワイトリストとして使用されます。要求された IP がリストにない場合は、 403 ページが直接返されます。ブラックリストの設定方法も同様です。

    3. ngx_http_geo_module ロード バランシング (拡張)

    ngx_http_geo_module モジュールは、異なるリージョンにサーバーがある Web クラスター、特定のリージョンの IP セグメント、負荷分散などのロード バランシングにも使用できます。特定のリージョン内のサーバーにアクセスするためのバランスを調整します。同様の方法は、IP の後ろにカスタム値を追加することです。これらの値は数字に限定されず、US、CN などの文字も使用できます。

    例:

    サーバーが 3 台ある場合: 122.11.11.11、133.11.12.22、144.11.11.33

    geo $country {
        default default;
        111.11.11.0/24   uk;
        #IP段定义值uk
        111.11.12.0/24   us;
        #IP段定义值us
        }
    upstream  uk.server {
        erver 122.11.11.11:9090;
        #定义值uk的IP直接访问此服务器
    } 
    
    upstream  us.server {
        server 133.11.12.22:9090;
        #定义值us的IP直接访问此服务器
    }
    
    upstream  default.server {
        server 144.11.11.33:9090;
        #默认的定义值default的IP直接访问此服务器
    }
     
    server {
        listen    9090;
        server_name 144.11.11.33;
    
        location / {
          root  /var/www/html/;
          index index.html index.htm;
         }
     }
    ログイン後にコピー

    Then

    2. 国と地域IP によるアクセスの制限

    cloudflare などの一部のサードパーティ サービスでは、ファイアウォール ルールの設定をより便利にするための設定オプションも提供されています。ここではnginxの設定方法について説明します。

    1: ngx_http_geoip_module モジュールをインストールします。

    ngx_http_geoip_module: 公式ドキュメント。パラメータは http モジュールに設定する必要があります。

    nginx はデフォルトではこのモジュールをビルドしません。--with-http_geoip_module 構成パラメーターを使用して有効にする必要があります。

    Ubuntu システムの場合は、ほぼすべてのモジュールを含む nginx-extras コンポーネントを直接インストールします。

    sudo apt install nginx-extras
    ログイン後にコピー

    centos システムの場合は、モジュールをインストールします。

    yum install nginx-module-geoip
    ログイン後にコピー

    2. IP データベースのダウンロード

    このモジュールは IP データベースに依存しており、すべてのデータはこのデータベースに読み込まれ、IP ライブラリ (dat 形式) をダウンロードする必要があります。

    MaxMind は無料の IP 地理データベースを提供しますが、残念なことに、MaxMind は dat 形式の IP データベースのサポートを正式に停止しました。

    他の場所にあるdat形式のファイルや古いバージョンのファイルも存在しますが、当然ながら最新のデータとは限らず、多少の誤差はあります。

    ダウンロードには、Ipv4 と Ipv6 の両方の国および都市バージョンが含まれています。

    #下载国家IP库,解压并移动到nginx配置文件目录,
    sudo wget https://dl.miyuru.lk/geoip/maxmind/country/maxmind.dat.gz
    gunzip maxmind.dat.gz
    sudo mv maxmind.dat /etc/nginx/GeoCountry.dat
    
    sudo wget https://dl.miyuru.lk/geoip/maxmind/city/maxmind.dat.gz
    gunzip maxmind.dat.gz
    sudo mv maxmind.dat /etc/nginx/GeoCity.dat
    ログイン後にコピー

    3. nginx の設定

    例:

    geoip_country /etc/nginx/GeoCountry.dat;
    geoip_city /etc/nginx/GeoCity.dat;
    
    server {
        listen  80;
        server_name 144.11.11.33;
    
        location / {
          root  /var/www/html/;
          index index.html index.htm;
          if ($geoip_country_code = CN) {
      			return 403;
     		#中国地区,拒绝访问。返回403页面
    		}
      	}
     }
    ログイン後にコピー

    これで、地域と国の基本設定が完了しました。

    Geoip のその他のパラメータ:

    国関​​連のパラメータ:
    $geoip_country_code #2 文字の英語の国コード。例: CN、US
    $geoip_country_code3 #3 文字の英語の国コード。例: CHN、USA
    $geoip_country_name #国の完全な英語名。例: 中国、米国
    都市関連パラメータ:
    $geoip_city_country_code # も 2 文字の英語の国コードです。
    $geoip_city_country_code3 #同上
    $geoip_city_country_name #同上。
    $geoip_region #これは、杭州の 02、上海の 23 など、2 桁の数字であることがテストされています。しかし、該当する情報は見つかりませんでした。詳しい方はメッセージを残していただければ幸いです。
    $geoip_city #都市の英語名。例: Hangzhou
    $geoip_postal_code #都市の郵便番号。テスト後、中国ではこのフィールドは空です
    $geoip_city_continent_code #何に使用されるかはわかりませんが、AS
    $geoip_latitude #Latitude
    $geoip_longitude #Longitude

    # のようです##

    以上がWeb サイトは、nginx を通じてブラック/ホワイトリスト IP 制限や国および都市の IP アクセス制限をどのように設定しますか?の詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。

    このウェブサイトの声明
    この記事の内容はネチズンが自主的に寄稿したものであり、著作権は原著者に帰属します。このサイトは、それに相当する法的責任を負いません。盗作または侵害の疑いのあるコンテンツを見つけた場合は、admin@php.cn までご連絡ください。

    ホットAIツール

    Undresser.AI Undress

    Undresser.AI Undress

    リアルなヌード写真を作成する AI 搭載アプリ

    AI Clothes Remover

    AI Clothes Remover

    写真から衣服を削除するオンライン AI ツール。

    Undress AI Tool

    Undress AI Tool

    脱衣画像を無料で

    Clothoff.io

    Clothoff.io

    AI衣類リムーバー

    AI Hentai Generator

    AI Hentai Generator

    AIヘンタイを無料で生成します。

    ホットツール

    メモ帳++7.3.1

    メモ帳++7.3.1

    使いやすく無料のコードエディター

    SublimeText3 中国語版

    SublimeText3 中国語版

    中国語版、とても使いやすい

    ゼンドスタジオ 13.0.1

    ゼンドスタジオ 13.0.1

    強力な PHP 統合開発環境

    ドリームウィーバー CS6

    ドリームウィーバー CS6

    ビジュアル Web 開発ツール

    SublimeText3 Mac版

    SublimeText3 Mac版

    神レベルのコード編集ソフト(SublimeText3)

    Tomcat サーバーへの外部ネットワーク アクセスを許可する方法 Tomcat サーバーへの外部ネットワーク アクセスを許可する方法 Apr 21, 2024 am 07:22 AM

    Tomcat サーバーが外部ネットワークにアクセスできるようにするには、以下を行う必要があります。 外部接続を許可するように Tomcat 構成ファイルを変更します。 Tomcat サーバー ポートへのアクセスを許可するファイアウォール ルールを追加します。 Tomcat サーバーのパブリック IP を指すドメイン名を指す DNS レコードを作成します。オプション: リバース プロキシを使用して、セキュリティとパフォーマンスを向上させます。オプション: セキュリティを強化するために HTTPS を設定します。

    thinkphpの実行方法 thinkphpの実行方法 Apr 09, 2024 pm 05:39 PM

    ThinkPHP フレームワークをローカルで実行する手順: ThinkPHP フレームワークをローカル ディレクトリにダウンロードして解凍します。 ThinkPHP ルート ディレクトリを指す仮想ホスト (オプション) を作成します。データベース接続パラメータを構成します。 Webサーバーを起動します。 ThinkPHP アプリケーションを初期化します。 ThinkPHP アプリケーションの URL にアクセスして実行します。

    nginx へようこそ!それを解決するにはどうすればよいですか? nginx へようこそ!それを解決するにはどうすればよいですか? Apr 17, 2024 am 05:12 AM

    「nginx へようこそ!」エラーを解決するには、仮想ホスト構成を確認し、仮想ホストを有効にし、Nginx をリロードする必要があります。仮想ホスト構成ファイルが見つからない場合は、デフォルト ページを作成して Nginx をリロードすると、エラー メッセージが表示されます。が消え、ウェブサイトは通常のショーになります。

    HTMLファイルからURLを生成する方法 HTMLファイルからURLを生成する方法 Apr 21, 2024 pm 12:57 PM

    HTML ファイルを URL に変換するには Web サーバーが必要です。これには次の手順が含まれます。 Web サーバーを取得します。 Webサーバーをセットアップします。 HTMLファイルをアップロードします。ドメイン名を作成します。リクエストをルーティングします。

    Nodejsプロジェクトをサーバーにデプロイする方法 Nodejsプロジェクトをサーバーにデプロイする方法 Apr 21, 2024 am 04:40 AM

    Node.js プロジェクトのサーバー デプロイメント手順: デプロイメント環境を準備します。サーバー アクセスの取得、Node.js のインストール、Git リポジトリのセットアップ。アプリケーションをビルドする: npm run build を使用して、デプロイ可能なコードと依存関係を生成します。コードをサーバーにアップロードします: Git またはファイル転送プロトコル経由。依存関係をインストールする: サーバーに SSH で接続し、npm install を使用してアプリケーションの依存関係をインストールします。アプリケーションを開始します。node Index.js などのコマンドを使用してアプリケーションを開始するか、pm2 などのプロセス マネージャーを使用します。リバース プロキシの構成 (オプション): Nginx や Apache などのリバース プロキシを使用して、トラフィックをアプリケーションにルーティングします。

    外部からnodejsにアクセスできますか? 外部からnodejsにアクセスできますか? Apr 21, 2024 am 04:43 AM

    はい、Node.js には外部からアクセスできます。次の方法を使用できます。 Cloud Functions を使用して関数をデプロイし、一般にアクセスできるようにします。 Express フレームワークを使用してルートを作成し、エンドポイントを定義します。 Nginx を使用して、Node.js アプリケーションへのリバース プロキシ リクエストを実行します。 Docker コンテナを使用して Node.js アプリケーションを実行し、ポート マッピングを通じて公開します。

    PHP を使用して Web サイトを展開および維持する方法 PHP を使用して Web サイトを展開および維持する方法 May 03, 2024 am 08:54 AM

    PHP Web サイトを正常に展開して維持するには、次の手順を実行する必要があります。 Web サーバー (Apache や Nginx など) を選択する PHP をインストールする データベースを作成して PHP に接続する コードをサーバーにアップロードする ドメイン名と DNS を設定する Web サイトのメンテナンスを監視する手順には、PHP および Web サーバーの更新、Web サイトのバックアップ、エラー ログの監視、コンテンツの更新が含まれます。

    Fail2Ban を使用してサーバーをブルート フォース攻撃から保護する方法 Fail2Ban を使用してサーバーをブルート フォース攻撃から保護する方法 Apr 27, 2024 am 08:34 AM

    Linux 管理者にとっての重要なタスクは、サーバーを違法な攻撃やアクセスから保護することです。デフォルトでは、Linux システムには、iptables、Uncomplicated Firewall (UFW)、ConfigServerSecurityFirewall (CSF) などの適切に構成されたファイアウォールが付属しており、さまざまな攻撃を防ぐことができます。インターネットに接続されているマシンはすべて、悪意のある攻撃のターゲットになる可能性があります。サーバーへの不正アクセスを軽減するために使用できる Fail2Ban と呼ばれるツールがあります。 Fail2Ban とは何ですか? Fail2Ban[1] は、ブルート フォース攻撃からサーバーを保護する侵入防止ソフトウェアです。 Python プログラミング言語で書かれています

    See all articles