php本身无状态,无法天然维护令牌桶等限流状态,直接在php中用$_session或apcu易引发并发写覆盖、时钟不同步等问题;可靠方案是交由redis+lua原子执行读-算-写,确保一致性。

为什么直接在PHP里做限流容易出错
PHP本身是无状态的,每次请求都重新初始化,没法天然维护令牌桶的剩余数量、上一次填充时间这些关键状态。你用 $_SESSION 或 apcu_store() 模拟,会遇到并发写覆盖、时钟不同步、过期不一致等问题——比如两个请求同时读到剩余令牌为 1,都判断“还能放行”,结果超限了。
真正可靠的方案是把桶的状态交给原子操作强、单线程执行的组件管,Redis 就是现成选择;而 Lua 脚本能在 Redis 服务端一次性完成“读-算-写”,避免网络往返和竞态。
Redis + Lua 实现令牌桶的核心逻辑
核心是写一个 Lua 脚本,由 PHP 用 eval 或 evalsha 执行。脚本接收 key(用户/接口标识)、容量(capacity)、令牌生成速率(rate per second)、当前时间戳(毫秒)作为参数。
关键点:
- 用
redis.call("hmget", KEYS[1], "tokens", "last_fill")一次性读取桶状态 - 根据时间差补发令牌:
new_tokens = math.min(capacity, old_tokens + (now - last_fill) / 1000 * rate) - 判断
new_tokens >= 1:够就减 1 并更新,返回 1;不够就返回 0 - 务必用
redis.call("hset", KEYS[1], "tokens", new_tokens, "last_fill", now)原子写回
示例 Lua 片段(PHP 中用 file_get_contents() 加载后传给 eval):
local tokens_key = KEYS[1]
local capacity = tonumber(ARGV[1])
local rate = tonumber(ARGV[2])
local now = tonumber(ARGV[3])
<p>local t = redis.call("hmget", tokens_key, "tokens", "last_fill")
local last_fill = tonumber(t[2]) or now
local tokens = tonumber(t[1]) or capacity</p><p>local delta = (now - last_fill) / 1000 * rate
local new_tokens = math.min(capacity, tokens + delta)</p><p>if new_tokens >= 1 then
redis.call("hset", tokens_key, "tokens", new_tokens - 1, "last_fill", now)
return 1
else
redis.call("hset", tokens_key, "tokens", new_tokens, "last_fill", now)
return 0
end</p>
PHP调用时的关键参数和容错处理
PHP 不是简单拼参数丢过去就完事。要注意:
-
KEYS[1]必须是带业务前缀的唯一 key,比如"rate:uid:12345:api:/v1/order",避免不同用户或接口共用桶 -
ARGV[3](当前时间)必须用microtime(true) * 1000得到毫秒级时间,和服务端 Redis 时间偏差超过 1 秒会导致补发异常 - 如果
eval返回false或抛出RedisException,不能当成“被限流”,得当服务异常处理(比如记录告警、降级放行) - 首次调用时
hmget返回nil,Lua 中tonumber(nil)是nil,要靠or默认值兜底,否则math.min报错
漏桶 vs 令牌桶:别被概念绕晕,看实际效果
很多人纠结该选哪个算法。其实对 API 网关场景,令牌桶更实用:
- 它允许突发流量(只要桶里有足够令牌),而漏桶强制匀速,对真实业务太“卡”
- PHP 侧只需要判断返回值是 1 还是 0,不用管内部怎么算——这个抽象已经由 Lua 完成了
- 真正麻烦的是 key 的设计粒度:按 IP?按 UID?按 client_id?按接口路径?这决定了限流是否精准,也影响 Redis 内存占用。别一上来就全量 key,先从高风险接口+核心用户开始灰度
Redis 内存不是无限的,HSET 存的每个桶至少占几十字节,千万级用户全开桶,没做 TTL 或定期清理,OOM 就在下个高峰等着你。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!











