класс ActionDispatch::RemoteIp
Модуль Action Dispatch RemoteIp
Этот модуль вычисляет IP-адрес удалённого клиента, производящего запрос. Он делает это, проверяя различные заголовки, которые могут содержать адрес, а затем выбирает последний установленный адрес, который не находится в списке доверенных IP-адресов. Это соответствует прецеденту, заданному, например, сервером Tomcat. Более подробное описание алгоритма приведено в GetIp#calculate_ip.
Некоторые Rack-серверы объединяют повторяющиеся заголовки, как того требует спецификация HTTP RFC 2616. Некоторые Rack-серверы просто отбрасывают предыдущие заголовки и сообщают только значение, которое было установлено в последнем заголовке. Если вы находитесь за несколькими прокси-серверами (например, NGINX, HAProxy, Unicorn), вам следует протестировать свой Rack-сервер, чтобы убедиться в корректности полученных данных.
ЕСЛИ ВЫ НЕ ИСПОЛЬЗУЕТЕ ПРОКСИ, ЭТО ДЕЛАЕТ ВАС УЯВЛЕМЫМ К ПОДМЕНЕ IP-АДРЕСА. Этот модуль предполагает, что есть хотя бы один прокси-сервер, устанавливающий заголовки с удалённым IP-адресом клиента. Если вы не используете прокси, например, разместив свой сайт на Heroku без SSL, любой клиент может заявить о любом IP-адресе, установив заголовок X-Forwarded-For. Если это важно для вас, необходимо явно отбросить или проигнорировать эти заголовки до запуска этого модуля. В качестве альтернативы, удалите этот модуль, чтобы избежать непреднамеренной зависимости от него.
Константы
- TRUSTED_PROXIES
-
Список доверенных IP-адресов по умолчанию включает IP-адреса, гарантированно являющиеся частными адресами согласно спецификации IP. Эти адреса не будут являться окончательными адресами клиентов в рабочей среде и, следовательно, отбрасываются. Подробности см. в en.wikipedia.org/wiki/Private_network.
Атрибуты
Публичные методы класса
# File actionpack/lib/action_dispatch/middleware/remote_ip.rb, line 61
def initialize(app, ip_spoofing_check = true, custom_proxies = nil)
@app = app
@check_ip = ip_spoofing_check
@proxies = if custom_proxies.blank?
TRUSTED_PROXIES
elsif custom_proxies.respond_to?(:any?)
custom_proxies
else
raise(ArgumentError, <<~EOM)
Setting config.action_dispatch.trusted_proxies to a single value isn't
supported. Please set this to an enumerable instead. For
example, instead of:
config.action_dispatch.trusted_proxies = IPAddr.new("10.0.0.0/8")
Wrap the value in an Array:
config.action_dispatch.trusted_proxies = [IPAddr.new("10.0.0.0/8")]
Note that passing an enumerable will *replace* the default set of trusted proxies.
EOM
end
end Создаёт новый экземпляр модуля RemoteIp.
Опция ip_spoofing_check включена по умолчанию. При включенной опции, если обнаружено подозрение на попытку подмены IP-адреса клиента, выбрасывается исключение. Логично выключить эту проверку на сайтах, ориентированных на не-IP клиентов (например, WAP-устройства) или за прокси-серверами, устанавливающими заголовки некорректно или запутанно (например, AWS ELB).
Аргумент custom_proxies может принимать перечислимый объект, который будет использован вместо TRUSTED_PROXIES. Любая настройка прокси поместит требуемое значение в середину (или в начало) списка X-Forwarded-For, а ваши прокси-серверы будут после него. Если ваши прокси-серверы не удалены, передайте их через параметр custom_proxies. Таким образом, модуль проигнорирует эти IP-адреса и вернёт нужный вам.
Публичные методы экземпляра
# File actionpack/lib/action_dispatch/middleware/remote_ip.rb, line 89 def call(env) req = ActionDispatch::Request.new env req.remote_ip = GetIp.new(req, check_ip, proxies) @app.call(req.env) end
Так как IP-адрес может не понадобиться, мы храним объект здесь без расчёта IP, чтобы не замедлять большинство запросов. Для тех запросов, которым нужен IP-адрес, метод GetIp#calculate_ip вычислит кэшированный IP-адрес клиента.
© 2004–2021 David Heinemeier Hansson
Licensed under the MIT License.