-
Notifications
You must be signed in to change notification settings - Fork 14
GeoIP and IP Access Control zh CN
github-actions[bot] edited this page Jul 28, 2026
·
2 revisions
MirrorProxy 使用离线 ip2region XDB v3 数据库定位 IPv4 与 IPv6。发布包和容器包含固定
版本数据库;后台会显示路径、大小、更新时间和 SHA-256,超级管理员可执行原子手动更新。
查询结果只用于当前请求,不会写入数据库;数据库缺失或损坏时地域显示为 Unknown,代理
和 IP 规则仍会继续工作。
地域归属、IP 名单和限流使用“客户端来源地址”。直接暴露服务时它是 TCP 对端;在反向代理
之后,只有连接对端匹配 trusted_proxies 时才读取 X-Forwarded-For,并从右向左解析链。
因此必须只填实际 Caddy/Nginx/LB 的 IP 或网段,不能填写 0.0.0.0/0。单层 Nginx 应覆盖
客户端提供的 X-Forwarded-For;多层代理必须让每一跳都在可信名单中。
- 支持单个 IPv4/IPv6 或 CIDR;单地址会规范化为
/32或/128,CIDR 会规范化到网络地址。 - 黑名单始终优先于白名单。
- 只要存在任一启用白名单,未命中来源默认拒绝。
- 规则仅作用于已识别的包代理路径,
/admin、/healthz与控制 API 不会因此被锁死。
建议先添加自己的出口 IP 白名单并从第二个网络验证,再启用“仅白名单”。每条规则可留下 备注,便于审计和到期清理。
“地域报表”按日期范围和代理目标聚合完成的响应,层级为国家、地区/省份、城市;同时展示 实际下发字节、计费字节和请求数。计费字节会遵循“上行+下行双向计费”开关,因此可能大于 下发字节。历史聚合不保存原始客户端 IP,也不会在 GeoIP 更新后回写。
报表中的 Unknown 通常表示私网/保留地址、缺少 XDB 记录,或可信代理未正确配置,而不等于
代理请求失败。