防御慢速连接攻击需分层收紧超时配置:client_header_timeout设5–10秒拦头部拖延;client_body_timeout与send_timeout均设5–10秒控数据空闲间隔;keepalive_timeout设5–10秒并开启reset_timedout_connection;upstream场景同步调优proxy_read_timeout;辅以limit_conn和limit_req限流。

防御慢速连接攻击,关键不是延长等待时间,而是让不守规矩的连接在不同阶段被快速识别、切断,释放 worker 进程和 socket 资源。Nginx 负载均衡场景下,攻击不仅压垮前端 Nginx,还会穿透到 upstream,因此超时配置需分层收紧、协同生效。
client_header_timeout:拦住“只连不发”的头部拖延
这是第一道闸门,专治 Slowloris 类攻击——攻击者建好 TCP 连接后,每十几秒发一个 User-Agent: 字段,始终不发完 \r\n\r\n。Nginx 默认 60 秒才放弃,一个 worker 就可能被上百个半开连接拖死。
- 普通对外 Web 或 API:设为 5–10 秒。真实业务中,99% 的客户端在毫秒级完成头部发送,10 秒足以覆盖弱网移动设备
- 内网或可信网关后:可压至 3 秒,链路稳定无中间延迟
- 含大量 Cookie 或 SSO 头的场景:先用
log_format记录$request_time,观察 P99 头部接收耗时,再加缓冲(通常 ≤15 秒)
client_body_timeout + send_timeout:卡住慢传体与慢读响应
这两个参数不看总耗时,只盯“空闲间隔”:前者监控上传请求体时两次数据到达的间隔,后者监控向客户端发响应时两次写操作的间隔。攻击者靠“低速率+长空闲”维持连接,它们就是精准计时器。
- 常规页面或接口:均建议 5–10 秒
- 文件上传服务:可将 client_body_timeout 放宽至 300 秒,但必须搭配
client_max_body_size严格限制大小(如10m),防恶意声明大体积却慢速注入 - 流式响应(SSE/EventSource):需调高 send_timeout(如 300 秒),并关闭
proxy_buffering off,避免缓冲阻塞
keepalive_timeout + reset_timedout_connection:清掉僵尸长连接
长连接本为提效,但在攻击下会堆积大量空闲连接,填满连接表并产生大量 TIME_WAIT。仅设 timeout 不够硬,必须配合强制复位。
- keepalive_timeout 建议 5–10 秒(对外服务),比默认 75 秒更激进
- 务必开启
reset_timedout_connection on;——超时后直接发 RST 包中断,而非 FIN,能更快释放 socket、减少资源滞留 - 若使用
upstream,还需同步调优proxy_read_timeout(建议 15–30 秒),防止后端响应慢导致上游连接长期挂起
配合限流与连接控制,形成防护闭环
单靠超时是基础,叠加连接数与速率控制才能堵住绕过路径。
- 用
limit_conn_zone $binary_remote_addr zone=perip:10m;配合limit_conn perip 10;,限制单 IP 初始并发连接数 - 对高频请求路径(如登录、搜索)启用
limit_req zone=burst burst=20 nodelay;,防慢速请求混入正常流量 - 负载均衡器上关闭不必要的
keepalive_requests(如设为 100),避免单连接反复复用放大风险











