如何防御基于Redis缓存穿透的拒绝服务攻击?

落雪大大_6598

落雪大大_6598

2026-07-13

743人浏览

原创

布隆过滤器必须前置部署于缓存层之前,作为第一道硬隔离防线;正确链路为请求→网关→bf.exists→存在才放行至redis→db,若置于缓存之后则完全失效。

如何防御基于redis缓存穿透的拒绝服务攻击?

布隆过滤器必须前置在缓存层之前

布隆过滤器不是可选的“锦上添花”,而是防御恶意穿透攻击的第一道硬隔离。它必须部署在请求进入 Redis 之前,否则所有无效请求仍会打到 Redis 实例,造成不必要的网络开销和内存压力。

常见错误是把 BF.EXISTS 放在缓存查询之后——这等于先让请求穿过网关、走完一次 Redis GET、再判断是否存在,完全失去拦截意义。

  • 正确链路:客户端 → 网关/接入层 → BF.EXISTS → 存在才放行 → Redis → DB
  • 误判率要控制在可接受范围(如 0.1%),用 BF.RESERVE 初始化时需预估总量,避免扩容失败导致误判飙升
  • PHP 用 Predis、Java 用 RedisBloom 客户端,别自己手写哈希逻辑——位数组越界或哈希函数不一致会导致全量漏判

空值缓存不能无差别设置 TTL

对数据库返回 null 的 key 直接塞 setex(key, 60, "NULL") 是最常见也最危险的做法。攻击者只要轮询 100 万个无效 ID,就能在 Redis 中堆积 100 万条短期键,吃光内存。

真实业务中必须引入两个关键控制:

  • 只对高频重复出现的无效 key 缓存空值(比如同一 user_id 在 1 分钟内被请求 ≥3 次才触发)
  • TTL 必须带随机扰动:setex(key, 300 + random(0, 60), "NULL"),防止大量空值在同一秒集体过期引发二次穿透
  • 空值标记要用统一常量(如 "__EMPTY__"),避免和真实业务数据中的空字符串混淆

黑名单机制要区分冷热无效 key

单纯靠布隆过滤器 + 空值缓存,无法应对“新生成的无效 ID”攻击(比如攻击者持续生成 UUID 类似字符串)。这时需要运行时动态维护黑名单,但必须分层处理。

Redis Skill - 高性能缓存管理
Redis Skill - 高性能缓存管理

Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。

下载

冷黑名单(长期有效):从数据库全量导出合法 ID 集合,构建布隆过滤器;

热黑名单(短期滚动):用 Redis 的 HyperLogLog 统计单位时间内高频无效请求的前缀(如 item_ 后跟非数字字符),再用 SET 存储确认恶意的完整 key。

  • 不要用 KEYS * 扫描匹配,会阻塞 Redis 主线程
  • 热黑名单清理必须用 EXPIRE 而非定时任务删除,否则高并发下可能漏删
  • 前端传参含明显非法模式(如 id=-1、id=abc)应在 API 网关直接 400 拦截,不进后端

布隆过滤器更新不能依赖定时同步

布隆过滤器一旦初始化,就默认认为集合静态不变。但业务中用户注册、商品上架等操作会实时新增合法 key,如果只靠每天凌晨全量重建,白天就会产生大量“真存在却被判不存在”的漏判。

生产环境必须支持增量更新:

  • 写 DB 成功后,立即执行 BF.ADD,且需保证幂等(BF.ADD 本身幂等,但网络重试可能导致重复调用)
  • 使用 pipeline 批量提交,避免单 key 单 round-trip 带来延迟放大
  • 若用 Redis Cluster,确保布隆过滤器 key 的 slot 和对应业务 key 一致,否则跨节点查询失效

真正难的是布隆过滤器与业务数据的一致性边界——它永远只能是“大概率存在”,所以任何强一致性场景(比如支付订单号校验)都不能只依赖它,必须保留兜底的 DB 查询路径。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

redis redis缓存

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4269

19

内存数据库有哪些
内存数据库有哪些

内存数据库有Redis、Memcached、Apache Ignite、VoltDB、TimesTen、H2 Database、Aerospike、Oracle TimesTen In-Memory Database、SAP HANA和ache Cassandra。更多关于内存数据库相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.14

3755

11

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.02

6772

6

redis怎么做缓存服务器
redis怎么做缓存服务器

redis 作为缓存服务器的答案:redis 是一款开源、高性能、分布式的键值存储,可作为缓存服务器使用。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

623

6

redis怎么解决数据一致性
redis怎么解决数据一致性

redis 提供了两种一致性模型,以维护副本数据一致性:强一致性 (sync) 确保写操作仅在复制到所有从节点后才完成;最终一致性 (async) 则在主节点上写操作后认为已完成,牺牲一致性换取性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

736

6

mysql和redis怎么保证双写一致性
mysql和redis怎么保证双写一致性

确保 mysql 和 redis 双写一致性的技术包括:1、事务性更新:同时更新 mysql 和 redis,保证一致性;2、主从复制:mysql 主服务器更改同步到 redis 从服务器;3、基于事件的更新:mysql 记录更改并发送到 redis等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

6342

6

redis缓存一般存些什么数据
redis缓存一般存些什么数据

redis缓存中存储的数据类型包括:字符串、哈希、列表、集合、有序集合、位图、地理空间数据和hyperloglog。这些数据类型适用于存储各种数据,从简单信息到复杂对象和地理位置。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1140

6

redis的8种数据类型有哪些
redis的8种数据类型有哪些

redis 提供 8 种数据类型:字符串(文本、数字、二进制)、哈希(键值对)、列表(有序集合)、集合(无序唯一元素)、有序集合(按分数排序)、地理空间(地理位置)、hyperloglog(估计大数据基数)和位图(位序列存储)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1016

6

redis主要作用有哪些
redis主要作用有哪些

redis 的主要作用包括:1. 缓存数据,提高访问速度;2. 充当消息队列,实现消息传递;3. 存储各种数据类型,如字符串、散列和集合;4. 管理会话信息,确保可靠性和可用性;5. 限制请求速率,防止服务器超载等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

5678

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习