Linux 中怎么在 Apache 中配置精准的防刷流控白名单

冷漠man

冷漠man

2026-08-03

821人浏览

原创

apache本身不支持细粒度防刷流控,但可通过mod_evasive实现ip级限流并豁免白名单,或结合mod_security按user-agent、参数等做精准白名单放行与未匹配流量的速率限制,生产环境建议分层防护,apache仅作轻量守门。

linux 中怎么在 apache 中配置精准的防刷流控白名单

Apache 本身不内置细粒度的防刷流控能力,但可以通过 mod_evasivemod_security + GeoIP/自定义规则 组合实现“精准白名单+流控”的效果。关键不是“只放行白名单”,而是“对非白名单 IP 实施严格限流”,这才是生产中真正可行且安全的做法。

一、用 mod_evasive 实现基础 IP 级流控(含白名单豁免)

mod_evasive 是轻量级模块,适合防御简单 CC 攻击,支持白名单跳过检测:

  • 安装:Ubuntu/Debian 执行 sudo a2enmod evasive;CentOS 使用 yum install mod_evasive 或编译安装
  • 配置示例(写入 /etc/apache2/mods-enabled/evasive.conf):
<ifmodule mod_evasive24.c>
    DOSHashTableSize 3097
    DOSPageCount 2      # 同一页面 1 秒内最多请求 2 次
    DOSSiteCount 50      # 全站 1 秒内最多请求 50 次
    DOSPageInterval 1    # 页面计数窗口:1 秒
    DOSSiteInterval 1    # 全站计数窗口:1 秒
    DOSBlockingPeriod 600 # 触发后封禁 600 秒
    DOSWhitelist 192.168.1.0/24
    DOSWhitelist 2001:db8::/32
    DOSWhitelist 127.0.0.1
</ifmodule>

注意:DOSWhitelist 中的 IP 或网段完全绕过所有计数和封禁逻辑,适合运维、监控、可信 CDN 回源地址。

二、用 mod_security + 自定义规则做参数级精准控制

当需要按 User-Agent、Referer、请求路径、甚至特定 query 参数(如 ?token=xxx)做白名单,并对其他流量限流时,mod_security 更合适:

  • 启用 mod_security 和 CRS(Core Rule Set),确保 SecRuleEngine On
  • 添加白名单规则(优先匹配,跳过后续限流):
SecRule REMOTE_ADDR "@ipMatch 192.168.10.5,2001:db8::1" "id:1001,phase:1,pass,nolog,ctl:ruleEngine=Off"
SecRule REQUEST_HEADERS:User-Agent "@contains Trusted-Monitor-Bot" "id:1002,phase:1,pass,nolog,ctl:ruleEngine=Off"
SecRule ARGS:api_key "@streq abc123def456" "id:1003,phase:2,pass,nolog,ctl:ruleEngine=Off"
  • 再叠加速率限制规则(仅作用于未被白名单放过的请求):
SecAction "id:2001,phase:1,initcol:ip=%{REMOTE_ADDR},pass,nolog"
SecRule IP:counter "@gt 100" "id:2002,phase:1,deny,status:429,msg:'IP rate limit exceeded',setvar:ip.counter=+1"
SecRule &IP:counter "@eq 0" "id:2003,phase:1,pass,setvar:ip.counter=1,nolog"
SecRule IP:counter "!@eq 0" "id:2004,phase:1,pass,setvar:ip.counter=+1,expirevar:ip.counter=60,nolog"

这段逻辑表示:每 IP 每分钟最多 100 次请求,超限返回 429;白名单请求不进入该计数流程。

PyCharm 2026.2.0.1 Linux版
PyCharm 2026.2.0.1 Linux版

PyCharm 2026.2.0.1 Linux版提供 JetBrains 官方 2026.2.0.1 版本安装包,适合需要指定 PyCharm 版本进行 Python 项目开发、运行和调试的用户。

下载

三、结合 Apache 的 rewrite + env 做动态流控开关

适用于需按域名、路径或 Header 动态启用/禁用限流的场景(比如只对 /api/v1/submit 限流,且排除内部调用):

  • 先用 RewriteCond 标记白名单流量:
RewriteEngine On
RewriteCond %{REMOTE_ADDR} ^10\.10\.10\.10$
RewriteCond %{HTTP:X-Forwarded-For} ^10\.10\.10\.10$
RewriteRule ^ - [E=WHITELISTED:1]
<p>RewriteCond %{REQUEST_URI} ^/api/v1/submit
RewriteCond %{ENV:WHITELISTED} !=1
RewriteRule ^ - [E=NEEDS_RATE_LIMIT:1]</p>
  • 再用 LimitRequestFields 或第三方模块(如 mod_ratelimit)配合环境变量控制:

虽然原生 Apache 不支持基于 env 的 QPS 限流,但可将 NEEDS_RATE_LIMIT 作为信号,转发给后端 Nginx 或通过 Lua 脚本(mod_lua)实现更灵活判断。

四、生产建议:不要只靠 Apache 单层防护

Apache 作为边缘 Web 服务器,适合做第一道轻量过滤;但真正的精准防刷应分层实施:

  • 接入层(推荐):用 Nginx + limit_req + geoip2 模块,支持每 IP / 每 key(如 token)维度限流,性能远高于 Apache
  • 应用层:在业务代码中校验签名、时间戳、频次(如 Redis INCR + EXPIRE),应对参数级恶意刷量
  • 网关层(微服务架构):统一 API 网关(如 Spring Cloud Gateway + Sentinel)做全链路流控与黑白名单,规则可热更新
  • 白名单管理:避免硬编码,使用外部配置中心(如 Consul、Nacos)下发白名单列表,Apache 通过 mod_include 或 Lua 动态加载

Apache 的角色,是守门人,不是消防员。把精准识别和复杂决策交给更适合的组件,它专注做好可信流量的快速放行与基础异常拦截即可。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
apache是什么意思
apache是什么意思

Apache是Apache HTTP Server的简称,是一个开源的Web服务器软件。是目前全球使用最广泛的Web服务器软件之一,由Apache软件基金会开发和维护,Apache具有稳定、安全和高性能的特点,得益于其成熟的开发和广泛的应用实践,被广泛用于托管网站、搭建Web应用程序、构建Web服务和代理等场景。本专题为大家提供了Apache相关的各种文章、以及下载和课程,希望对各位有所帮助。

2023.08.23

690

4

apache启动失败
apache启动失败

Apache启动失败可能有多种原因。需要检查日志文件、检查配置文件等等。想了解更多apache启动的相关内容,可以阅读本专题下面的文章。

2024.01.16

4084

8

Java 流式处理与 Apache Kafka 实战
Java 流式处理与 Apache Kafka 实战

本专题专注讲解 Java 在流式数据处理与消息队列系统中的应用,系统讲解 Apache Kafka 的基础概念、生产者与消费者模型、Kafka Streams 与 KSQL 流式处理框架、实时数据分析与监控,结合实际业务场景,帮助开发者构建 高吞吐量、低延迟的实时数据流管道,实现高效的数据流转与处理。

2026.02.04

345

32

XAMPP Apache 与 MySQL 核心配置实战
XAMPP Apache 与 MySQL 核心配置实战

深入讲解 XAMPP 中 Apache 和 MySQL 的核心配置技巧,包括 httpd.conf 端口修改、虚拟主机(VirtualHost)多站点配置、MySQL 用户权限管理与远程连接设置、php.ini 关键参数调优,以及 SSL 证书的本地配置方法,适合有一定基础的开发者进阶使用。

2026.04.08

262

21

phpEnv Nginx 与 Apache 深度配置
phpEnv Nginx 与 Apache 深度配置

深入讲解 phpEnv 内置的 Nginx 与 Apache 两大 Web 服务器的配置技巧,涵盖 Nginx 与 Apache 的切换使用与场景对比、nginx.conf / httpd.conf 核心配置文件解读、反向代理与负载均衡本地模拟、Gzip 压缩与浏览器缓存策略配置、连接数/超时时间/Worker 进程等性能参数调优、访问日志与错误日志的路径管理与分析方法,帮助开发者在本地环境中模拟接近生产级的服务器配置。

2026.04.23

113

27

Apache Web Server 入门到生产部署实战指南
Apache Web Server 入门到生产部署实战指南

本指南带你从零开始,全面掌握 Apache Web Server 的入门与生产环境部署。内容涵盖在 Linux(Ubuntu/CentOS)系统下的快速安装与基础运维,深入解析核心配置文件、虚拟主机搭建及多站点管理。同时,结合实战讲解 HTTPS 安全加密、Let's Encrypt 证书配置、性能调优与服务器安全加固,助你快速构建稳定、高效且安全的企业级 Web 服务。

2026.05.12

69

10

Apache 开发与文件配置指南
Apache 开发与文件配置指南

本指南专为希望深入掌握 Apache 服务器的开发者与运维人员打造。内容从核心配置文件(httpd.conf)的语法架构出发,全面解析虚拟主机、访问控制与日志管理等基础配置。进阶部分聚焦 mod_rewrite 重写规则、自定义模块开发及 MPM 性能调优,结合 HTTPS 安全加固与生产环境故障排查实战,助你构建高并发、高可用的企业级 Web 服务架构。

2026.05.12

121

10

Apache 企业级应用与运维实践
Apache 企业级应用与运维实践

本指南聚焦Apache服务器在企业环境中的核心应用,提供从基础运维到高可用架构的实战解决方案。内容涵盖生产环境部署规范、安全加固策略、日志审计分析及故障应急处理,深入讲解负载均衡、缓存优化与监控体系构建。结合真实案例,助运维人员打造稳定、高效且可扩展的企业级Web服务平台。

2026.05.12

114

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程