获取客户端IP,很多代码都会拿 HTTP_CLIENT_IP的值,其次拿 HTTP_X_FORWARDED_FOR,最后是 REMOTE_ADDR。
关于这个的讨论见:http://www.douban.com/group/topic/27482290/
比较的好的获取客户端IP和验证IP代码是怎样的
以下内容是听取答案后的总结
1.HTTP_CLIENT_IP头是有的,只是未成标准,不一定服务器都实现了。
2.HTTP_X_FORWARDED_FOR是有标准定义,用来识别经过HTTP代理后的客户端IP地址,格式:clientip,proxy1,proxy2。详细解释见 http://zh.wikipedia.org/wiki/X-Forwarded-For
3.REMOTE_ADDR是可靠的, 它是最后一个跟你的服务器握手的IP,可能是用户的代理服务器,也可能是自己的反向代理。
关于伪造:HTTP_*头都很容易伪造。例如使用火狐插件伪造x-forwarded_forIP为8.8.8.8,此时清掉cookie再访问http://www.58.com, 它会以为你是8.8.8.8来的。参考: sf上另一个关于伪造IP的问题
一段不错的获取IP代码:function get_client_ip() { foreach (array( 'HTTP_CLIENT_IP', 'HTTP_X_FORWARDED_FOR', 'HTTP_X_FORWARDED', 'HTTP_X_CLUSTER_CLIENT_IP', 'HTTP_FORWARDED_FOR', 'HTTP_FORWARDED', 'REMOTE_ADDR') as $key) { if (array_key_exists($key, $_SERVER)) { foreach (explode(',', $_SERVER[$key]) as $ip) { $ip = trim($ip); //会过滤掉保留地址和私有地址段的IP,例如 127.0.0.1会被过滤 //也可以修改成正则验证IP if ((bool) filter_var($ip, FILTER_VALIDATE_IP, FILTER_FLAG_IPV4 | FILTER_FLAG_NO_PRIV_RANGE | FILTER_FLAG_NO_RES_RANGE)) { return $ip; } } } } return null; }参考 @joyqi 的思路,有些情况可以考虑只获取
REMOTE_ADDR(PS:一般不会这样做)
Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号
这个方法获取的ip,不是真实ip,大家可以通过curl尝试着去伪造ip访问一下