thinkphp6.x api高频调用可采用五种限流方案:一、内置throttle中间件;二、topthink/think-throttle扩展;三、自定义redis+lua原子限流中间件;四、nginx层limit_req前置限流;五、redis zset滑动窗口精确统计。

如果您在ThinkPHP6.x项目中发现API接口被高频调用导致响应延迟、数据库连接耗尽或服务不可用,则可能是由于缺乏有效的请求频率控制机制。以下是基于中间件实现API请求频率控制的多种可行方案:
一、启用并配置内置throttle中间件
该方式利用ThinkPHP6原生支持的throttle中间件,基于客户端IP或自定义键进行固定窗口计数限流,依赖缓存驱动且需确保路由绑定正确。其优势在于配置轻量、无需额外安装扩展,适用于标准API分组场景。
1、确认config/middleware.php中已开启全局中间件开关:'use_global_middleware' => true。
2、在app/route/app.php中使用路由分组绑定限流规则:Route::group('api', function() { /* 路由定义 */ })->middleware('throttle:60,1');
3、检查缓存驱动配置,若使用file缓存,生产环境必须切换为redis,避免文件锁引发计数偏差。
4、验证IP获取准确性:在Nginx配置中添加proxy_set_header X-Real-IP $remote_addr;与proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;,并在中间件中预处理请求头以确保$request->ip()返回真实客户端地址。
二、使用topthink/think-throttle扩展进行路由级限流
该方案基于官方生态扩展,通过Throttle中间件对单个路由或路由分组施加固定窗口计数限流,支持按HTTP方法过滤与自定义限流键,配置简洁且开箱即用。
1、执行命令安装扩展:composer require topthink/think-throttle:^2.0。
2、确认config/throttle.php配置文件已生成;若缺失,运行php think vendor:publish发布配置。
3、在app/middleware.php中注册中间件类:\think\middleware\Throttle::class。
4、在路由定义中显式绑定并指定参数,例如:Route::post('api/upload', 'Api/Upload.index')->middleware(\think\middleware\Throttle::class, ['visit_rate' => '5/m', 'key' => '__IP__']);
5、修改config/throttle.php中的visit_method数组,确保包含目标HTTP方法,如['POST'](上传接口必需)。
三、自定义RateLimitMiddleware实现Redis+Lua原子限流
该方式通过手写中间件调用Redis原生eval执行Lua脚本,确保INCR与EXPIRE操作的原子性,彻底规避高并发下计数超限问题,适用于对限流精度要求极高的核心接口。
1、在app/middleware目录下新建RateLimitMiddleware.php,内容包含Lua脚本调用逻辑:local current = redis.call('incr', KEYS[1]) if current == 1 then redis.call('expire', KEYS[1], ARGV[1]) end return current。
2、构造唯一缓存键,格式为rate:api:{route}:{identifier},其中identifier可取$request->ip()或解析后的token_user_id。
Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。
3、在中间件handle方法中调用$redis->eval($lua, [$key], 1, 60),传入KEYS与ARGV参数。
4、当返回计数值大于设定阈值时,立即返回HTTP 429响应,并设置Retry-After头告知客户端重试间隔。
5、确保该中间件在app/middleware.php中注册,并在目标路由分组中显式挂载。
四、在Nginx层配置limit_req前置限流
Nginx限流可在请求抵达PHP之前拦截高频请求,显著降低后端压力,适用于基础防护场景,尤其适合应对CC攻击或突发流量洪峰。
1、在nginx.conf的http块中添加限流区域:limit_req_zone $binary_remote_addr zone=api_limit:10m rate=20r/s;
2、在server或location块中引用该区域,允许突发缓冲:limit_req zone=api_limit burst=40 nodelay;
3、针对特定API路径(如/api/)单独配置,避免影响静态资源或健康检查接口。
4、配合log_format记录被限流请求,在access_log中添加$limit_req_status字段用于监控分析。
五、基于Redis ZSET实现滑动窗口精确统计
该方式利用Redis有序集合(ZSET)按时间戳存储请求记录,通过ZRANGEBYSCORE与ZREMRANGEBYSCORE实现毫秒级窗口内请求数统计,精度远高于固定窗口,适用于需严格合规审计的业务场景。
1、在中间件中生成唯一ZSET键名,例如zset:api:users:index:192.168.1.100。
2、获取当前毫秒时间戳作为score,执行ZADD命令插入当前请求记录。
3、执行ZRANGEBYSCORE获取窗口内所有请求,窗口范围设为当前时间戳减去滑动周期(如60000毫秒)。
4、执行ZREMRANGEBYSCORE清理过期记录,并使用ZCARD获取当前窗口请求数。
5、若请求数超过阈值,立即终止请求并返回429状态码,同时确保ZADD与ZCARD操作不跨多个key以维持原子性边界。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!










