0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

真实源IP怎么获得?有这6种方法

汽车玩家 来源:咔咔侃技术 作者:咔咔侃技术 2020-01-20 17:34 次阅读

获得真实IP的6种方法

当数据包从负载均衡器往后端转发时候,真实源IP可在L3、L4、L7实现,并且分别有2种方法可以获得真实IP,因此共有6种方法:

保持L3层源IP不变,根据连接次数可以分为

● 一次连接模式,如lvs

● 二次连接模式,如haproxy的透明模式

在L4层数据里,添加源IP信息,有2种模式

● 在4层的option字段里增加源IP信息,比如tcp option、udp option

● 在4层末尾和7层开头之间,增加proxy protocol信息

在L7层数据里,增加源IP信息,有2种模式

● 协议自带,例如HTTP的X-FORWARD-FOR

● 业务程序自行实现

一次连接与二次连接

一次连接:负载均衡器对数据包仅做转发,而不对后端重新发起三次握手

二次连接:和一次连接相对应,在tcp转发时候,对后端重新进行了三次握手。上面所讲的L4和L7方法的负载均衡,都是二次连接

可以通过对比源端口是否有改变来简单判断是一次连接还是二次连接,端口没改变,可以理解为一次连接,有改变就是二次连接

方法1: L3的一次连接模式

介绍:是指在网络层不对源IP做修改,直接将数据包转发给后端,当后端接收到数据的时候,源IP就是真实IP。

实现:LVS-DR、LVS-NAT、LVS-TUNNEL模式。其中LVS-TUNNEL比较特别,是在原有数据包的开头封装了IP头,当后端收到数据的时候,将封装的IP头进行解封装,获得的就是原有数据包。

优点:逻辑简单,当负载均衡器故障切换的时候,从客户端到后端的tcp连接不会中断

缺点:对网络架构有要求,比如DR模式,要求后端配VIP,并且回包要能直接回到客户机;NAT模式,要求回包经过负载均衡器;TUNNEL模式要求后端支持IPIP隧道

方法2: L3的二次连接模式

介绍:是指负载均衡器和后端重新进行三次握手,但保持数据包的源IP为真实IP。

实现:haproxy(开启tproxy透明代理模式)+ iptables(fwmark打标记)+ 策略路由这3者组合才能实现

优点:可以实现L7层(如HTTP/HTTPS)的负载均衡,而一次连接主要实现L4层的负载均衡

缺点:配置最复杂,同时要求回包经过负载均衡器

方法3: L4的toa模式

介绍:在4层的option字段里增加源IP信息,比如在tcp option里增加源IP信息(称为toa)、udp option里增加源IP信息(称为uoa)

实现:负载均衡器配置lvs-fullnat(只支持toa),iqiyi/dpvs(支持toa和uoa);后端要加载toa、uoa模块,这个模块的作用是替换了后端应用程序获取IP的系统接口的钩子

优点:对网络架构要求低

缺点:lvs-fullnat需要编译内核,且只支持rhel/centos 6的内核,另外多年未更新;iqiyi/dpvs功能强大,但需要dpdk的支持;后端都需要加载toa/uoa模块,且只支持linux系统。

方法4: L4的proxy protocol模式

介绍:在L7层开头增加proxy protocol数据(该协议是haproxy发明),目前有v1(明文)和v2(二进制)版本

实现:负载均衡器和后端同时开启proxy protocol,haproxy和nginx均支持,不过haproxy的配置颗粒度更小,另外nginx转发数据时候只支持v1

优点:对网络架构要求低,只要程序支持即可,因此理论上没有操作系统限制

缺点:目前支持proxy protocol的程序较少,且两端只能都开启或者都不开启该协议,不能一端开一端不开

方法5: L7协议自带,例如HTTP的X-FORWARD-FOR

介绍:最常见的方法,协议自带源IP信息,或者可定制插入

实现:例如HTTP协议有X-FORWARD-FOR,也可以自己将源IP插入到HTTP头部信息里

优点:对网络架构要求低,配置简便

缺点:容易被伪造

方法6: L7层业务程序自行实现

介绍:最好的方法,就是业务方自行实现

实现:业务自行实现,例如在client端插入源IP信息,带到server端

优点:对网络架构无要求,只要网络可通即可,只要安全做好,不容易被伪造

缺点:业务方要有一定开发能力

总结

如果能做到无状态,不需要真实源IP,是最好的。因为这样对底层架构没有要求,底层架构就可以做的更高级更弹性。

如果一定要获得真实源IP,推荐方案的顺序就是倒推,从L7到L3,即首选方法6,如果不行再选用方法5,以此类推到方法1。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 均衡器
    +关注

    关注

    9

    文章

    168

    浏览量

    30062
  • IP
    IP
    +关注

    关注

    5

    文章

    1399

    浏览量

    148262
收藏 人收藏

    评论

    相关推荐

    保持电容性负载稳定的六种方法

    本帖最后由 gk320830 于 2015-3-8 23:36 编辑 保持电容性负载稳定的六种方法本系列的第10部分是我们所熟悉的《电气工程》杂志(Electrical Engineering
    发表于 09-25 09:31

    labview查看本机ip的三种方法

    做TCP通讯的时候,有时候需要知道自己的IP虽然知道自己电脑ip可以不用这么麻烦,但是有时候就想用自己所学来获得自己所需,职业病 咳咳这里给出得到本地IP的三
    发表于 11-27 17:17

    怎么同时获取本地连接IP和无线连接IP

    知道的有两:1、如图所示,用两个转换函数可以获取IP,但这个只能获得一个IP,不能同时获得本地连接IP
    发表于 05-15 09:20

    获得E币的10种方法

    这些是论坛里面找到的10获得E币的方法:0。每天登陆+1E币(每天1次)1。发表帖子,可以得到+1点贡献和+2E币(不限次数)2。上传附件 +1点贡献和+1E币 (每天上限10次)3。自己帖子
    发表于 06-15 14:30

    PADS9.5-BOM生成2种方法

    PADS9.5-BOM生成2种方法
    发表于 11-05 22:55

    大功率射频信号真实PA输入阻抗的获得方法

    非理想PA(power amplifier,功率放大器)的输入阻抗是在负载拉移系统中采用拉移方法测量的,这种方法不存在由测量设备阻抗引起的不准确性。但是,对和负载调谐器采用多点测量
    发表于 07-22 07:08

    启动Redis的三种方法

    Redis笔记(1)——安装、卸载、三种方法启动Redis,Redis命令使用(干货十足),Redis两种方法设置密码,时间复杂度(更完善哦~)
    发表于 06-08 16:09

    LwIP协议栈开发嵌入式网络的三种方法有何关系

    LwIP协议栈开发嵌入式网络的三种方法分析 轻量级的TCP/IP协议栈LwIP,提供了三应用程序设计方法,且很容易被移植到多任务的操作系统中。本文结合μC/OS-II这一实时操作系统
    发表于 08-05 07:55

    基于STM32F1 MCU测速的三种方法

    的文章提到,测速的三种方法:(1)在规定时间内测量所产生的脉冲个数来获得被测速度,称为M法测速;(2)测量相邻两个脉冲的时间来测量速度,称为T法测速;(3)同时测量检测时间和在此时...
    发表于 09-13 07:08

    使用Multisim仿真实现稳压

    实习报告撰写要求1、实习目的:简述本次实习是通过何种方法,训练哪些技能达到要求的? 答:本次实习我是通过辨别电阻阻值、电容大小、二极管正负极连接、稳 压管练习焊接、学习看电路图来焊接电路、学习
    发表于 11-16 09:10

    芯片功能测试的五种方法

    芯片功能测试常用5种方法有板级测试、晶圆CP测试、封装后成品FT测试、系统级SLT测试、可靠性测试。
    发表于 06-09 16:25

    如何获得大功率射频信号的真实PA输入阻抗

    如何获得大功率射频信号的真实PA输入阻抗 非理想PA(power amplifier,功率放大器)的输入阻抗是在负载拉移系统中采用源拉移方法测量的,这种方法不存在由测量设备阻抗
    发表于 01-13 11:05 1262次阅读
    如何<b class='flag-5'>获得</b>大功率射频信号的<b class='flag-5'>真实</b>PA输入阻抗

    使用代理IP还能查到真实IP

       大家使用代理IP,主要目的几乎都是切换IP,隐藏自己真实IP地址。这使用代理IP还能查到真实
    发表于 12-19 15:32 4705次阅读

    获得高输出电流的三种方法介绍

    PSRR。一些客户已经要求在保持低噪声和高PSRR的同时将电流增加到200mA以上。本文介绍了获得更高输出电流的三种方法,并提供了实用的输入,以帮助您确定哪种方法最适合您的电路条件。这三种方式是:
    的头像 发表于 04-12 08:05 1.4w次阅读
    <b class='flag-5'>获得</b>高输出电流的三<b class='flag-5'>种方法</b>介绍

    获得更高输出电流的三种方法

    的79dB PSRR(1MHz)。一些客户要求将电流提高到200mA以上,同时仍保持低噪声和高PSRR。本文探讨了获得更高输出电流的三种方法,并提供了实用的输入,以帮助您确定哪种方法最适合您的电路条件。这三种方式是:
    的头像 发表于 01-08 15:32 4447次阅读
    <b class='flag-5'>获得</b>更高输出电流的三<b class='flag-5'>种方法</b>