使用IP地址设置用户白名单

11240次阅读 284人点赞 作者: WuBin 发布时间: 2021-05-26 15:47:44
扫码到手机查看

为什么要设置白名单

一些api接口不可能对所有人都开放,比如一些比较敏感的接口就需要对ip地址访问做一些限制。比如从A域名使用ajax请求B域名的接口服务,就有必要将A域名IP加入B域名的白名单中。比如本例类中就要实现2种白名单服务,一:针对用户客户端ip地址的白名单,获取用户客户端IP地址,然后判断用户IP是否在白名单内;二:针对服务器域名ip地址的白名单,获取用户操作网页所在服务器域名,并根据域名得到服务器ip地址,再判断该服务器ip地址是否在白名单内。

实现一个白名单简单类

class Whitelist {
    private $allowIp;

    public function __construct($allow)
    {
        $this->allowIp = $allow;
    }

    // 检查用户客户端的ip地址是否在白名单内
    public function checkAllowIp()
    {
        $ip = $this->getIp();
        if (!in_array($ip, $this->allowIp)) {
            return false;
        } else {
            return true;
        }
    }

    /**
     * 获取客户端访问ip
     */
    private function getIp()
    {
        if (getenv('HTTP_CLIENT_IP')) {
            $ip = getenv('HTTP_CLIENT_IP');
        } else if (getenv('HTTP_X_FORWARDED_FOR')) {
            $ip = getenv('HTTP_X_FORWARDED_FOR');
        } else if (getenv('REMOTE_ADDR')) {
            $ip = getenv('REMOTE_ADDR');
        } else {
            $ip = $_SERVER['REMOTE_ADDR'];
        }
        $ips = explode(',', $ip);
        if (count($ips) > 1) {
            $ip = $ips[0];
        }
        return $ip;
    }

    // 检查发送请求的服务器ip
    public function checkServerIp()
    {
        $ip = $this->getIpByUrl();
        // 查看IP地址是否在白名单内
        if (!in_array($ip, $this->allowIp)) {
            return false;
        } else {
            return true;
        }
    }

    // 根据发送域名获取ip地址
    private function getIpByUrl()
    {   
        // 获取发起请求的域名
        if (!isset($_SERVER['HTTP_ORIGIN'])) {
            return false;
        }
        
        $originUrl = $_SERVER['HTTP_ORIGIN'];
        // 获取POST提交的服务器的域名
        $originHost = explode('//', $originUrl)[1];
        // 获取域名所属的ip地址
        try {
            // 根据域名信息获取到域名对应的ip地址
            $dns = dns_get_record($originHost, DNS_A);
            if(count($dns) <= 0) {
                return false;
            }
            return $dns[0]['ip'];
        } catch(Exception $err) {
            return false;
        }
    }
}

类的应用

$allowIp = [
    '1.126.98.145',
    '124.6.232.187',
    ...
];
// 实例化一个类
$white = new Whitelist($allowIp);
// 根据发送ajax请求的服务器的域名得到其ip地址
// 判断该ip地址是否在白名单内
if(!$white->checkServerIp()) {
    $res = [
        'code' => 3,
        'msg' => '抱歉,您的权限受到了限制'
    ];
    $json = json_encode($res, JSON_UNESCAPED_UNICODE);
    exit($json);
}

// 直接检查用户客户端的Ip地址是否在白名单内
if(!$white->checkAllowIp()) {
    ...
}

HTTP_REFERER和HTTP_ORIGIN

我们在脚本中打印$_SERVER['HTTP_ORIGIN']$_SERVER['HTTP_REFERER']可以看到只有是POST或者GET方法的时候,$_SERVER中才会有这两项。我们来看一下百度的解释:

HTTP Referer是header的一部分,当浏览器向web服务器发送请求的时候,一般会带上Referer,告诉服务器该网页是从哪个页面链接过来的

origin作用于referer类似,主要是用来说明最初请求是从哪里发起的。通常这两个值都是相同的。但是,origin只用于Post请求,而Referer则用于所有类型的请求;所以origin的方式比Referer更安全点吧。

点赞 支持一下 觉得不错?客官您就稍微鼓励一下吧!
关键词:HTTP_REFERER,HTTP_ORIGIN
推荐阅读
  • uniapp实现被浏览器唤起的功能

    当用户打开h5链接时候,点击打开app若用户在已经安装过app的情况下直接打开app,若未安装过跳到应用市场下载安装这个功能在实现上主要分为两种场景,从普通浏览器唤醒以及从微信唤醒。

    9603次阅读 623人点赞 发布时间: 2022-12-14 16:34:53 立即查看
  • Vue

    盘点Vue2和Vue3的10种组件通信方式

    Vue中组件通信方式有很多,其中Vue2和Vue3实现起来也会有很多差异;本文将通过选项式API组合式API以及setup三种不同实现方式全面介绍Vue2和Vue3的组件通信方式。

    4297次阅读 317人点赞 发布时间: 2022-08-19 09:40:16 立即查看
  • JS

    几个高级前端常用的API

    推荐4个前端开发中常用的高端API,分别是MutationObserver、IntersectionObserver、getComputedstyle、getBoundingClientRect、requ...

    14452次阅读 948人点赞 发布时间: 2021-11-11 09:39:54 立即查看
  • PHP

    【正则】一些常用的正则表达式总结

    在日常开发中,正则表达式是非常有用的,正则表达式在每个语言中都是可以使用的,他就跟JSON一样,是通用的。了解一些常用的正则表达式,能大大提高你的工作效率。

    13497次阅读 491人点赞 发布时间: 2021-10-09 15:58:58 立即查看
  • 【中文】免费可商用字体下载与考证

    65款免费、可商用、无任何限制中文字体打包下载,这些字体都是经过长期验证,经得住市场考验的,让您规避被无良厂商起诉的风险。

    12015次阅读 963人点赞 发布时间: 2021-07-05 15:28:45 立即查看
  • Vue

    Vue3开发一个v-loading的自定义指令

    在vue3中实现一个自定义的指令,有助于我们简化开发,简化复用,通过一个指令的调用即可实现一些可高度复用的交互。

    16376次阅读 1307人点赞 发布时间: 2021-07-02 15:58:35 立即查看
  • JS

    关于手机上滚动穿透问题的解决

    当页面出现浮层的时候,滑动浮层的内容,正常情况下预期应该是浮层下边的内容不会滚动;然而事实并非如此。在PC上使用css即可解决,但是在手机端,情况就变的比较复杂,就需要禁止触摸事件才可以。

    15187次阅读 1234人点赞 发布时间: 2021-05-31 09:25:50 立即查看
  • Vue

    Vue+html2canvas截图空白的问题

    在使用vue做信网单页专题时,有海报生成的功能,这里推荐2个插件:一个是html2canvas,构造好DOM然后转canvas进行截图;另外使用vue-canvas-poster(这个截止到2021年3月...

    29853次阅读 2347人点赞 发布时间: 2021-03-02 09:04:51 立即查看
  • Vue

    vue-router4过度动画无效解决方案

    在初次使用vue3+vue-router4时候,先后遇到了过度动画transition进入和退出分别无效的情况,搜遍百度没没找到合适解决方法,包括vue-route4有一些API都进行了变化,以前的一些操...

    25911次阅读 1994人点赞 发布时间: 2021-02-23 13:37:20 立即查看
交流 收藏 目录