
# 如何获取攻击者的真实IP地址？
流量经过反向代理后，源IP被转换为回源IP，此时如果受到外部攻击，CFW无法通过源IP获取到攻击者的真实IP地址，您可通过攻击事件日志中的X-Forwarded-For字段查询真实IP地址。
#### 查看X-Forwarded-For
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/cfw_faq/zh-cn_image_0000002351970641.png "点击放大")，选择区域。
3. （可选）切换防火墙实例：如果有多个防火墙实例，可以在页面左上角的下拉框中进行切换。
4. 在左侧导航树中，选择"运维分析 \> 日志查询"。进入"攻击事件日志"页面，在对应事件的"操作"列，单击"查看"。 
   图1查看攻击事件日志详情   
   ![](https://support.huaweicloud.com/cfw_faq/zh-cn_image_0000001949526521.png "点击放大")
   
   
5. 在"详情"中，切换至"攻击payload"页签，获取X-Forwarded-For字段。 
   - 方法一：在"载荷内容"中查看X-Forwarded-For（从客户端到最后一个代理服务器的所有地址IP）。
     图2载荷内容中X-Forwarded-For   
     ![](https://support.huaweicloud.com/cfw_faq/zh-cn_image_0000001921007642.png "点击放大") 
   
   - 方法二：复制"载荷内容"，通过Base64工具，获得解码结果： X-Forwarded-For：从客户端到最后一个代理服务器的所有地址IP。
     例如，通过[图 Base64解码结果]可得真实客户端的IP为xx.xx.xx.89，只经过云模式WAF的一层代理。
     图3Base64解码结果示例   
     ![](https://support.huaweicloud.com/cfw_faq/zh-cn_image_0000001949526525.png "点击放大") 
   
   
   
   
 
