利用Nginx正向代理实现局域网电脑访问外网

引言

在网络环境中,有时候我们需要让局域网内的电脑访问外网,但是由于网络策略或其他原因,直接访问外网是不可行的。这时候,可以借助 Nginx 来搭建一个正向代理服务器,实现局域网内电脑通过 Nginx 转发访问外网的需求。

在工作中我遇到了一个类似的情况:在公司网络中,由于管理要求,局域网内的电脑不能直接访问外网。但是,工作上领导吩咐需要让局域网内的电脑能够访问外网上的某个网站,这时候就需要用到正向代理。本文将介绍如何配置 Nginx 实现这一功能。

准备工作

首先,我们需要一台可以访问外网的服务器,例如一台服务器、电脑或者虚拟机。确保该服务器已经安装了 Nginx,并且网络配置正确。

我这里是有一台服务器是可以正常访问外网的(IP:192.168.0.10),同时局域网内的其他电脑也可以访问这台服务器。

修改nginx.conf

worker_processes  1;

events {
    worker_connections  1024;
}

http {
    include       mime.types;
    default_type  application/octet-stream;
    sendfile        on;

    keepalive_timeout  65;

	# 正向代理配置内容
	server {
		 listen 9000;	# 监听端口
		 server_name localhost;
		
		set $url "proxy_server_doman_or_ip";	# 设置代理的域名或IP变量,这里替换成自己需要代理的网站
		 location / {
		     proxy_pass http://$url:8082;	# 将请求转发到由 $url 变量表示的地址。
		 }
	}
}

重启nginx,打开局域网电脑测试访问:192.168.0.10:9000,网页跳转成功。不就是请求转发嘛,so easy!

image

问题解决?如果这么简单我就不写这篇文章了😄

果然第二天就出问题了,有同事反馈网站进不去了。我想不可能吧,一测试果然不行。果断查阅了一下资料,找到问题原因:nginx在进行域名转发时会先把域名解析成IP保存在内存中,后面的访问都是通过IP直接访问,如果目标网站的 IP 地址发生变化,我们的代理就会失效。

找到原因就好办了,添加域名解析功能嘛

域名解析

为了解决 IP 地址变化的问题,我们可以使用域名解析来动态获取目标网站的 IP 地址。直接奉上完整配置,修改 Nginx 配置如下:

# 设置Nginx启动一个工作进程,这是Nginx的一个核心设置,它决定了Nginx会使用多少个工作进程来处理客户端请求。
worker_processes  1;		

# 配置定义了Nginx如何处理事件,例如连接请求,数据传输等
events {
    worker_connections  1024;		# 定义了每个工作进程允许的最大并发连接数。
}

# HTTP模块的配置块,包含了HTTP服务器的一般配置
http {
    include       mime.types;
    default_type  application/octet-stream;
    sendfile        on;

    keepalive_timeout  65;

	# 正向代理配置内容
	server {
		 listen 9000;	# 监听端口
		 server_name localhost;

		# 设置DNS解析器的地址为8.8.8.8,并且设置了解析器的缓存时间为300秒(这样每隔300s就会重新解析一次)。ipv6=off 是关闭IPv6的解析支持。
		resolver 8.8.8.8 valid=300 ipv6=off; 
		resolver_timeout 3s;	# 设置解析DNS的超时时间为3秒
		
		proxy_read_timeout 60s;
		proxy_send_timeout 60s;
		proxy_connect_timeout 60s;
		
		set $url "proxy_server_doman_or_ip";	# 设置代理的域名或IP变量,这里替换成自己需要代理的网站
		 location / {
			proxy_pass http://$url:9000;	# 将请求转发到由 $url 变量表示的地址。9000是目标网站的端口。
			
			proxy_buffers 256 4K;		# 设置用于缓存后端响应的缓冲区大小为256个,每个大小为4K。
			proxy_max_temp_file_size 0;		# 设置Nginx暂存响应数据的最大临时文件大小为0,即不使用临时文件。
			proxy_cache_valid 200 302 1m; 	# 针对状态码为200和302的响应,设置缓存有效期为1分钟。
			proxy_cache_valid 301 1h;		# 针对状态码为301的响应,设置缓存有效期为1小时。
			proxy_cache_valid any 1m;	# 对于其他任何响应状态码,设置缓存有效期为1分钟。
		 }
	}
}

重启nginx,问题解决。到这里,正向代理功能就实现了。如果只想实现正向代理功能看到这里就可以了。后面是我在遇到问题时的一些调试经验技巧!

转发代理调试

我在实现代理后,发现正向代理响应的速度非常慢有时候需要一分钟才能响应结果。但有时候又很快。就好奇为啥会这样,为了方便调试和监控,我设置添加了Nginx 的访问日志。

修改 Nginx 配置如下:

# 设置日志记录格式
log_format  main  '$remote_addr - $remote_user [$time_local] "$request" '
                    '$status $body_bytes_sent "$http_referer" '
                    '"$http_user_agent" "$http_x_forwarded_for"' 'upstreamIP: $upstream_addr' 'upgrade: $http_upgrade';

# 正向代理配置内容
	server {
		 listen 9000;	# 监听端口
		 server_name localhost;

		# 设置DNS解析器的地址为8.8.8.8,并且设置了解析器的缓存时间为300秒(这样每隔300s就会重新解析一次)。ipv6=off 是关闭IPv6的解析支持。
		resolver 8.8.8.8 valid=300 ipv6=off; 
		resolver_timeout 3s;	# 设置解析DNS的超时时间为3秒
		
		proxy_read_timeout 60s;
		proxy_send_timeout 60s;
		proxy_connect_timeout 60s;
		
		set $url "proxy_server_doman_or_ip";	# 设置代理的域名或IP变量,这里替换成自己需要代理的网站
		 location / {
			proxy_pass http://$url:9000;	# 将请求转发到由 $url 变量表示的地址。9000是目标网站的端口。
			
			proxy_buffers 256 4K;		
			proxy_max_temp_file_size 0;		
			proxy_cache_valid 200 302 1m; 
			proxy_cache_valid 301 1h;		
			proxy_cache_valid any 1m;	
			
			access_log logs/proxy/access.log main;		# 定义了访问日志的路径和格式。
		    error_log logs/proxy/error.log;		# 定义了错误日志的路径
		 }
	}

这样,Nginx 将会在nginx项目下的 logs/proxy/access.log 文件中记录所有代理转发日志。

日志信息:

192.168.0.28 - - [27/Feb/2024:17:02:03 +0800] "GET /prod-api/system/todo/listAll?pageNum=1&pageSize=10&active=true HTTP/1.1" 200 64 "http://192.168.20.2:8082/user-task/todo" "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:123.0) Gecko/20100101 Firefox/123.0" "-"upstreamIP: 182.148.159.30:8082192.168.0.28 - - [27/Feb/2024:17:02:03 +0800] "GET /prod-api/process/business/listAll?pageNum=1&pageSize=10&active=true HTTP/1.1" 200 979 "http://192.168.20.2:8082/user-task/todo" "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:123.0) Gecko/20100101 Firefox/123.0" "-"upstreamIP: 182.148.159.30:8082192.168.0.28 - - [27/Feb/2024:17:02:06 +0800] "GET /prod-api/system/user/select HTTP/1.1" 499 0 "http://192.168.20.2:8082/login?redirect=%2Findex" "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:123.0) Gecko/20100101 Firefox/123.0" "-"upstreamIP: 172.16.30.6:8082

通过日志信息可以看到,请求转发后的upstreamIP有两个不同的IP:182.148.159.30和172.16.30.6,说明请求被转发到了两个不同的IP,当请求IP为182.148.159.30时,响应正常;当请求IP为172.16.30.6时,响应失败导致等待。

发现这个情况后,我也是很疑惑为啥会将域名解析出两个IP,第一反应是域名解析错误,为了验证我将DNS解析的服务器换成了离我最近的四川电信服务器:61.139.2.69,测试发现结果也是一样的。虽然感觉解析是没有问题的,保险起见我还是自己在网上通过解析网站测试了一下域名解析的结果:结果显示域名确实绑定了两个IP,一个是正常的一个是不行的。

然后我就联系我们这个域名对应网站的负责人,得出的结果就是他们确实绑定了两个IP,有一个IP是绑定的内网IP,所以才导致外网请求时失效。

失败的原因:nginx获取解析后的IP是通过轮询往IP转发请求,如果轮询到内网IP就会导致请求失败。

解决办法:

  1. 手动选择IP地址:在Nginx配置中,你可以手动指定代理的目标IP地址,而不是使用解析出的IP地址。这样可以避免将请求发送到内网IP。

  2. 使用域名解析出的IP地址进行请求:你可以通过解析域名获取到的IP地址列表,然后使用一些方法(比如按照某种规则选择IP地址)来保证请求不会发送到内网IP地址。

  3. 使用nginx的upstream模块进行负载均衡:通过upstream模块,你可以指定多个代理服务器,然后使用一定的负载均衡策略,比如轮询、权重等,来分配请求到不同的服务器。在这里,你可以手动配置upstream模块,指定外网IP,而不包括内网IP。

  4. 修改DNS设置:联系网站负责人,修改域名解析,只将外网IP绑定到域名上,而不包括内网IP。

你们猜我最后咋解决的???

必须是第四条啊!!!

文章转载自:lucky_fd

原文链接:https://www.cnblogs.com/lucky-fd/p/18069434

体验地址:引迈 - JNPF快速开发平台_低代码开发平台_零代码开发平台_流程设计器_表单引擎_工作流引擎_软件架构

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/456019.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

macbook使用Parallels Desktop虚拟机中使用外接拓展屏幕

macbook使用安装了windows虚拟机后,想让windows使用macbook外接的拓展屏,其实很简单,只需要在parallels desktop中点击全屏开启: 就可以在windows全屏模式下使用拓展屏幕了

Docker 镜像源配置

目录 一、 Docker 镜像源1.1 加速域名1.2 阿里云镜像源(推荐) 二、Docker 镜像源配置2.1 修改配置文件2.1.1 Docker Desktop 配置2.1.2 命令行配置 2.2 重启 Docker 服务2.2.1 Docker Desktop 重启2.2.2 命令行重启 2.3 检查是否配置成功 参考资料 一、 …

嘿!终于等到了!应用开发云资源套餐如约而至!

MemFire Cloud平台更新啦!!此次更新我们推出了万众期待的计费套餐,下面给大家带来详细的介绍~ 计费模式为“基础套餐按量付费”,您可选择购买带有一定配额的基础套餐,超出配额部分可以通过开启“超限按量”功能来转为…

清华大学:《AIGC发展研究资料2.0》

清华大学发布了《AIGC发展研究资料2.0》,该报告旨在聚焦AIGC产业发展的现状、趋势,从技术篇、产业篇、评测篇、职业篇、风险篇等多种角度分析产业发展。 报告还强调了该技术的应用潜力将在教育、医疗、工业制造、交通运输、法律服务等领域发挥&#xff0…

学会这几步,让酷开系统的使用体验更加出色!

在当今数字化快速发展的时代,用户体验(User Experience, UX)已成为产品和服务成功的关键因素之一。随着市场竞争的加剧,仅仅提供功能性强大的产品已不足以满足用户的需求,如何提升整体体验、确保用户的满意度和忠诚度&…

AutoMQ 社区双周精选第八期(2024.02.26~2024.03.08)

本期概要 本周新增贡献者: tisonkun: 优化了 E2E 测试在 Fork 仓库的定期执行问题。 funky-eyes: 修复了 s3url 未透传 pathStyle 的问题,并支持 HTTP S3 接入点。 版本发布重大更新: AutoMQ 1.0.0 GA : 经过长时间的自动化测试验证&…

OSCP-Challenge 1 - Medtech

文章目录 121靶机122靶机14靶机11靶机83靶机82靶机12靶机13靶机10靶机120靶机121靶机 进入首页后有个登录功能,点击跳转到login.aspx 在用户名处存在sql注入,sql类型是mssql。 直接用xp_cmdshell执行命令。 后面想着用powershell来反弹shell或者下载文件,发现均失败,然后…

从零开始写 Docker(六)---实现 mydocker run -v 支持数据卷挂载

本文为从零开始写 Docker 系列第六篇,实现类似 docker -v 的功能,通过挂载数据卷将容器中部分数据持久化到宿主机。 完整代码见:https://github.com/lixd/mydocker 欢迎 Star 推荐阅读以下文章对 docker 基本实现有一个大致认识: …

基于YOLOv8/YOLOv7/YOLOv6/YOLOv5的人群密度检测系统(深度学习模型+UI界面+训练数据集)

摘要:开发人群密度检测系统对于公共安全等领域具有关键作用。本篇博客详细介绍了如何运用深度学习构建一个人群密度检测系统,并提供了完整的实现代码。该系统基于强大的YOLOv8算法,并对比了YOLOv7、YOLOv6、YOLOv5,展示了不同模型…

4 配置静态IP

当我们安装好Linux后,需要进行网络配置,保障windows和linux网络相通,以及通过Linux可以访问外网。 1、设置VM网络: 1.1 选择编辑---虚拟网络编辑器 1.2 选择VMnet8设置,可以使用默认网段52也可以通过点击更改设置对其…

iOS 17.4 Not Installed

iOS15以后,下载了xcode安装好后,并不会自动下载好模拟器,需要手动下载。 有两种下载方式 xcode下载 xcode -> Settings 打开面板 xcode下载虽然方便,但是有个问题是,这里下载如果断网了不会断点续传,…

Rocky Linux - Primavera P6 EPPM 安装及分享

引言 继上一期发布的Redhat Linux版环境发布之后,近日我又制作了基于Rocky Enterprise Linux 的P6虚拟机环境,同样里面包含了全套P6 最新版应用服务 此虚拟机仅用于演示、培训和测试目的。如您在生产环境中使用此虚拟机,请先与Oracle Primav…

Matlab|计及源-荷双重不确定性的虚拟电厂/微网日前随机优化调度

目录 主要内容 1.1 场景生成及缩减 1.2 随机优化调度 程序结果: 主要内容 程序主要做的是一个虚拟电厂或者微网单元的日前优化调度模型,考虑了光伏出力和负荷功率的双重不确定性,采用随机规划法处理不确定性变量,构建了…

vscode插件开发-发布插件

安装vsce vsce是“Visual Studio Code Extensions”的缩写,是一个用于打包、发布和管理VS Code扩展的命令行工具。 确保您安装了Node.js。然后运行: npm install -g vscode/vsce 您可以使用vsce轻松打包和发布扩展: // 打包插件生成name…

欧盟通过全球首个重磅人工智能监管法案,预计5月生效

以下文章来源:华尔街见闻 欧盟的AI法案于周三获得欧盟议会批准,预计将于5月生效。届时,所有的欧盟成员国都将遵守AI法案规定。3月13日周三,欧盟议会批准了AI法案。该法案为AI技术设置严格的规则,旨在确保AI的使用不会侵…

vue插槽的基本使用

1.默认插槽 在Vue.js中&#xff0c;可以通过使用默认插槽来在组件中插入内容。默认插槽允许你在父组件中传递任意内容给子组件&#xff0c;并在子组件中使用这些内容。如果在子组件中的slot中写内容,则为默认内容,父组件未插入值的情况下显示,插入则被覆盖 父组件 <temp…

短视频矩阵系统源头3年技术开发

短视频矩阵系统功能主要包括&#xff1a; &#x1f608;&#x1f608;&#x1f33a;&#x1f33a; 1. 短视频制作&#xff1a;系统支持短视频拍摄、剪辑、特效、标题、音乐等操作&#xff0c;用户可以轻松制作出精美的短视频。 2. 短视频发布&#xff1a;通过系统&#xff0c…

HTML表格标签

文章目录 1. 基本结构2. 跨行跨列3. 跨行跨列改进3.1. 演示效果3.2. 代码实现 4. 补充 1. 基本结构 表格由表格标题、表格头部、表格主体、表格脚注&#xff0c;四部分组成 。 表格涉及到的标签 标签含义table表格caption表格标题thead表格头部tbody表格主体tfoot表格注脚tr每…

【Java基础概述-10】IO流、字节流、字符流、缓冲流、转换流、序列化、打印流、Properties属性集对象

目录 1、IO流概述 2、字节流的使用 2.1、FileInputStream字节输入流 2.1.1、读取方式一 2.1.2、读取方式二 2.1.3、字节流读取数据如何避免中文乱码 2.2、OutputStream字节输出流 2.3、案例&#xff1a;复制粘贴小案例 3、字符流 3.1、FileReader字符输入流 3.1.1、读…

ctfshow web入门 文件上传 web156-160

1.web156 前端还是要修改 文件内容中不能有php,[],图片必须是png格式 利用的还是.user.ini,写入auto_prepend_file2.png&#xff0c;在上传2.png &#xff0c;写入<?php system("cat /var/www/html/flag.???")?>&#xff0c;访问链接就可得到flag (http…