应针对视频等大文件路径实施并发连接与请求速率双重限制:用limit_conn按ip限3个并发,limit_req限2r/s+burst=6,同时确保range头透传、禁用干扰指令并验证503拦截效果。

要防止恶意客户端通过高频 Range 请求(触发大量 206 响应)持续占用带宽和连接资源,关键不是单纯限制“206”,而是对分块下载路径实施精准并发控制——即只对匹配视频、大文件等特定 location 的并发连接数做硬性约束,同时保留合法拖拽、断点续传的体验。
锁定分块请求路径并启用并发限制
在 server 或 http 块中定义独立的限流区域,专用于大文件服务路径:
- 用 limit_conn_zone $binary_remote_addr zone=video_conn:10m; 创建内存区,按客户端 IP 统计连接数
- 在对应 location 中启用限制,例如:
location ~* \.(mp4|mkv|avi|mov|webm|zip|iso)$ {
limit_conn video_conn 3;
# 其他静态文件配置
} - 数字 3 表示单个 IP 最多维持 3 个并发 TCP 连接;超过则直接返回 503,不进入后端或缓存逻辑
区分正常拖拽与恶意扫描行为
仅靠并发数不够,需叠加请求速率控制,避免短时密集 Range 扫描:
- 新增限速区域:limit_req_zone $binary_remote_addr zone=video_req:10m rate=2r/s;
- 在相同 location 内应用:limit_req zone=video_req burst=6 nodelay;
- 该组合允许每秒 2 个请求,突发最多 6 个(如一次进度条拖动可能触发 2–3 次 Range),超出立即拒绝
- 注意:burst 值不宜过大,否则失去防护意义;nodelay 避免排队等待,让恶意请求快速失败
关闭干扰项,确保 206 不被误处理
并发限制生效的前提是 Nginx 正确识别并透传 Range 请求,避免因配置冲突导致降级:
- 确认 sendfile on; 已开启 —— 关闭会导致内核零拷贝失效,加剧 CPU 和带宽压力
- 禁用可能覆盖响应头的指令:proxy_hide_header Content-Range; 和 add_header Accept-Ranges ... 若非必要请移除
- 不要配置 error_page 416 =200 —— 416 是 Range 无效的标准响应,转成 200 会误导播放器并绕过并发限制
- 若使用 slice 模块,确保 proxy_cache_key 包含 $slice_range,否则多个分片共用一个缓存项,看似并发低实则内容错乱
验证与观测要点
上线后需主动验证策略是否按预期拦截异常流量:
- 用 curl 并发模拟:for i in {1..10}; do curl -I -H "Range: bytes=0-1023" https://yoursite.com/video.mp4 & done,观察是否出现多个 503
- 检查 access.log,筛选出 " 503 " 和 " 206 " 日志行,对比数量级变化
- 监控 nginx stub_status 或使用 prometheus + nginx-exporter,重点关注 Active connections 和 Writing 状态是否显著回落
- 确认 error.log 中无 " upstream sent no valid response" 类报错 —— 这说明后端已能稳定返回 206,限制发生在 Nginx 接入层











