如何限制WebSocket单个连接的消息频率 防止恶意刷屏方法【实战】

老杰小哥_7064

老杰小哥_7064

2026-06-02

557人浏览

原创

websocket单连接限频不能靠nginx,因其limit_req和limit_conn仅作用于http握手阶段,upgrade成功后帧通信完全绕过nginx;真实限频必须在ws实例内维护独立计数器。

如何限制websocket单个连接的消息频率 防止恶意刷屏方法【实战】

WebSocket单连接限频为什么不能靠Nginx

Nginx 的 limit_req 和 limit_conn 只作用于 HTTP 握手阶段(比如 /ws 路径的 GET 请求),一旦 Upgrade 成功,后续所有帧通信完全绕过 Nginx 的请求限流逻辑。你看到的“连接已建立但消息刷屏不停”,恰恰说明 Nginx 在这里已经彻底失能。

真实生效的限频必须落在 WebSocket 连接对象生命周期内——也就是每个 ws 实例上维护独立计数器或限流器。

用 Symbol + 全局时间片实现轻量级限频(uWebSockets.js)

不需要引入外部库,用原生 JS 就能做:核心是避免为每个连接分配定时器,改用一个全局 setInterval 推进时间片,再用 Symbol() 作为私有属性键绑定计数状态。

WebSocket 8.18.2
WebSocket 8.18.2

WebSocket 8.18.2 是该协议规范的一个重要迭代版本,主要优化了连接稳定性与数据传输效率。它通过全双工通信机制,允许客户端与服务器在单一长连接上实时交换数据,大幅降低传统 HTTP 轮询的开销。该版本增强了心跳保活、自动重连及二进制帧传输能力,适用于即时通讯、在线游戏及金融行情推送等低延迟场景,为开发者提供更可靠的实时网络交互基础。

下载
  • const rateLimit = (limit, intervalMs) => { let now = 0; const last = Symbol(), count = Symbol(); setInterval(() => ++now, intervalMs); return ws => { if (ws[last] !== now) { ws[last] = now; ws[count] = 1; } else { return ++ws[count] > limit; } }; }
  • 调用时传入规则:const userLimit = rateLimit(10, 2000) 表示每 2 秒最多 10 条消息
  • 在 message 回调里直接判断:if (userLimit(ws)) { ws.close(4000, 'Too many messages'); return; }
  • 注意:该方案不跨进程,多 worker 场景需换用 Redis 计数器

Node.js + Socket.IO 按 socket.id 绑定 RateLimiter

Socket.IO 自带 socket.id 全局唯一,适合做限流 key。推荐用 rate-limiter-flexible,它支持内存、Redis、Cluster 多种后端。

  • 初始化:const{RateLimiterRedis} = require('rate-limiter-flexible'); + Redis 客户端实例
  • 创建限流器:const limiter = new RateLimiterRedis({ storeClient: redisClient, keyPrefix: 'ws:msg', points: 10, duration: 2 });
  • 在 socket.on('message', async () => { try { await limiter.consume(socket.id); } catch (rej) { socket.emit('error', 'Rate limited'); return; } })
  • 别忘了配置 redisClient 的 enableOfflineQueue: false,否则断连期间计数会堆积

Java Spring WebFlux 中对 WebSocketSession 做节流

Spring 的 WebSocketSession 是 reactor 流式对象,天然适合用背压和采样控制输出节奏。重点不是“拦截发送”,而是“控制发送时机”。

  • 用 session.getId() 作为限流 key,接入 Resilience4j RateLimiter(支持异步非阻塞)
  • 关键写法:rateLimiter.executeAsync(() -> session.send(Mono.just(textMessage)))
  • 如果只是想平滑输出(比如防抖),可用 Flux.from(...).throttleFirst(Duration.ofMillis(100)) 控制最小间隔
  • 注意:不要在 session.send() 外层加 try/catch 吞掉 IllegalStateException: Session is closed,这会导致连接已断但计数器还在跑

真正难的不是写限频逻辑,而是区分「普通用户误操作」和「恶意连接复用」——前者可以冷却后恢复,后者要立刻封禁 IP + 清空 token。别只盯着每秒几条,先确保你能准确识别出那个反复断连重连、每次只发 1 条消息的僵尸连接。

相关专题

更多
C语言变量命名
C语言变量命名

c语言变量名规则是:1、变量名以英文字母开头;2、变量名中的字母是区分大小写的;3、变量名不能是关键字;4、变量名中不能包含空格、标点符号和类型说明符。php中文网还提供c语言变量的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

2949

3

c语言入门自学零基础
c语言入门自学零基础

C语言是当代人学习及生活中的必备基础知识,应用十分广泛,本专题为大家c语言入门自学零基础的相关文章,以及相关课程,感兴趣的朋友千万不要错过了。

2023.07.25

2208

9

c语言运算符的优先级顺序
c语言运算符的优先级顺序

c语言运算符的优先级顺序是括号运算符 > 一元运算符 > 算术运算符 > 移位运算符 > 关系运算符 > 位运算符 > 逻辑运算符 > 赋值运算符 > 逗号运算符。本专题为大家提供c语言运算符相关的各种文章、以及下载和课程。

2023.08.02

1180

5

c语言数据结构
c语言数据结构

数据结构是指将数据按照一定的方式组织和存储的方法。它是计算机科学中的重要概念,用来描述和解决实际问题中的数据组织和处理问题。数据结构可以分为线性结构和非线性结构。线性结构包括数组、链表、堆栈和队列等,而非线性结构包括树和图等。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.09

1118

4

c语言random函数用法
c语言random函数用法

c语言random函数用法:1、random.random,随机生成(0,1)之间的浮点数;2、random.randint,随机生成在范围之内的整数,两个参数分别表示上限和下限;3、random.randrange,在指定范围内,按指定基数递增的集合中获得一个随机数;4、random.choice,从序列中随机抽选一个数;5、random.shuffle,随机排序。

2023.09.05

1316

5

c语言const用法
c语言const用法

const是关键字,可以用于声明常量、函数参数中的const修饰符、const修饰函数返回值、const修饰指针。详细介绍:1、声明常量,const关键字可用于声明常量,常量的值在程序运行期间不可修改,常量可以是基本数据类型,如整数、浮点数、字符等,也可是自定义的数据类型;2、函数参数中的const修饰符,const关键字可用于函数的参数中,表示该参数在函数内部不可修改等等。

2023.09.20

2058

7

c语言get函数的用法
c语言get函数的用法

get函数是一个用于从输入流中获取字符的函数。可以从键盘、文件或其他输入设备中读取字符,并将其存储在指定的变量中。本文介绍了get函数的用法以及一些相关的注意事项。希望这篇文章能够帮助你更好地理解和使用get函数 。

2023.09.20

3260

8

c数组初始化的方法
c数组初始化的方法

c语言数组初始化的方法有直接赋值法、不完全初始化法、省略数组长度法和二维数组初始化法。详细介绍:1、直接赋值法,这种方法可以直接将数组的值进行初始化;2、不完全初始化法,。这种方法可以在一定程度上节省内存空间;3、省略数组长度法,这种方法可以让编译器自动计算数组的长度;4、二维数组初始化法等等。

2023.09.22

14515

6

c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

2023.09.22

529

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WebSocket手册
WebSocket手册

共0课时 | 0人学习

Webman中文手册
Webman中文手册

共0课时 | 0人学习