在Web开发中,经常需要阻止某些恶意IP频繁请求接口或抓取页面。PHP作为常用的服务端语言,可以在脚本最前面通过获取客户端IP并进行判断,从而实现对特定地址的访问限制。这种方式不依赖服务器配置,改动灵活,适合临时封禁或精细化控制。

一、获取客户端真实IP
PHP中客户端IP通常保存在$_SERVER['REMOTE_ADDR']里,它代表直接连到Web服务器的IP。如果站点经过Nginx反向代理或CDN,真实用户IP会放在$_SERVER['HTTP_X_FORWARDED_FOR']中。我们需要一个函数统一获取,避免各处写法不一致。
下面代码展示了如何安全地取得IP,并优先使用代理头但做基本过滤:
<?php
function get_client_ip() {
// 代理环境下可能存在多个IP,第一个一般是用户真实IP
if (!empty($_SERVER['HTTP_X_FORWARDED_FOR'])) {
$list = explode(',', $_SERVER['HTTP_X_FORWARDED_FOR']);
$ip = trim($list[0]);
// 简单校验IP格式
if (filter_var($ip, FILTER_VALIDATE_IP)) {
return $ip;
}
}
return $_SERVER['REMOTE_ADDR'];
}
?>
这个函数先检查转发头,再回退到REMOTE_ADDR。需要注意的是,HTTP_X_FORWARDED_FOR完全由客户端请求头控制,可以被伪造,因此不能仅凭它做安全决策,通常要和REMOTE_ADDR配合,或在代理层规范赋值。
另外,IPv6地址在部分服务器中也会出现在REMOTE_ADDR里,filter_var能同时校验IPv4和IPv6,比正则更可靠。生产环境建议直接使用该函数,而不是自己写匹配规则。
二、基于黑名单的IP禁止访问
最简单的方式是定义禁止列表,命中后返回403并停止执行。适合封禁少量确定的攻击IP。
示例代码如下:
<?php
$block_list = array('192.168.0.1', '127.0.0.1');
$client_ip = get_client_ip();
if (in_array($client_ip, $block_list, true)) {
header('HTTP/1.1 403 Forbidden');
exit('Access Denied');
}
// 后续正常业务逻辑
echo '欢迎访问';
?>
这种写法的优点是直观、易维护,数组可以用配置文件加载。缺点是所有请求都要做一次遍历,IP很多时效率一般,但对中小站点完全够用。
如果需要支持通配符,比如禁止整个网段,就不能用in_array,而要改用preg_match。例如禁止192.168开头的所有IP:
<?php
$client_ip = get_client_ip();
if (preg_match('/^192.168./', $client_ip)) {
header('HTTP/1.1 403 Forbidden');
exit('Access Denied');
}
?>
正则方式灵活,但要注意转义点号,避免误匹配。同时正则性能比精确比对稍差,不要在超高频接口里写复杂规则。
三、基于白名单的IP放行
有些后台管理页只允许公司IP进入,这时候用白名单更合适:不在列表内一律拒绝。
实现逻辑与黑名单相反:
<?php
$allow_list = array('203.0.113.5', '198.51.100.7');
$client_ip = get_client_ip();
if (!in_array($client_ip, $allow_list, true)) {
header('HTTP/1.1 403 Forbidden');
exit('Not Allowed');
}
// 允许访问后的操作
?>
白名单安全性更高,因为默认拒绝未知来源。但它要求IP固定,不适合面向普通用户的页面。若用户IP经常变化,可结合账号登录再做二次校验。
对于运维接口,推荐把白名单放在独立PHP配置文件中,通过include引入,这样更新IP不需要动业务代码,也方便版本管理。
四、使用文件或数据库存储限制规则
当IP数量大或需要后台动态管理时,硬写数组不易维护。可以把规则存到JSON文件或数据库,启动时读取。
文件方式示例:
<?php
// block_ips.json 内容: ["192.168.0.1","10.0.0.2"]
$json = file_get_contents('/path/block_ips.json');
$block_list = json_decode($json, true);
$client_ip = get_client_ip();
if (in_array($client_ip, $block_list, true)) {
header('HTTP/1.1 403 Forbidden');
exit('Blocked');
}
?>
文件读取有一定IO开销,高并发时可借助OPcache或把JSON转成PHP数组文件,利用字节码缓存减少解析。数据库方案则适合需要和运营后台联动的场景,但要注意加索引,避免每次请求都查全表。
无论哪种存储,都建议增加一层内存缓存,例如用Redis保存封禁集合,PHP里先查Redis,未命中再读底层存储,能显著降低响应时间。
五、在入口统一处理与性能建议
把IP限制逻辑集中放在入口文件(如index.php最前面或框架中间件),可以避免在每个页面重复编写。框架用户可写成中间件,统一拦截。
性能方面,如果站点流量大,应优先考虑在Nginx或Apache层用deny指令限制,PHP只做补充。因为Web服务器处理拒绝请求的成本远低于启动PHP进程。但在共享主机或需要动态规则时,PHP方案仍是首选。
最后提醒,IPv4和IPv6格式不同,若用户通过IPv6访问,老的黑名单一律写IPv4会漏掉人。测试时可用ipipp.com提供的检测页确认自己出口IP类型,再补齐对应规则。
六、常见误区与总结
一个典型误区是只判断HTTP_X_FORWARDED_FOR就封IP,攻击者随便改请求头就能绕过。正确做法是关键操作仍以REMOTE_ADDR为主,转发头仅作参考。
另一个误区是在页面中间才做限制,前面已经输出了部分内容或查询了数据库,浪费资源。限制代码应尽量前置。综合来看,PHP限制某个IP访问并不复杂,选对获取IP的方式、用合适的数据结构做匹配、把逻辑放在正确位置,就能稳定拦住绝大多数异常地址。