必须手动管理时间窗口切片、原子计数与过期清理;配置redis连接并ping验证;定义窗口时长、分片数、阈值常量;用sha256生成唯一标识;lua脚本原子增计数、设过期、删旧槽;mget求和判断限流;中间件捕获异常降级。

要在Laravel项目中不依赖任何限流扩展包,仅用原生Redis实现高并发下精确的滑动窗口限流,必须手动管理时间窗口切片、原子计数与过期清理。
准备Redis连接与基础配置
在 config/database.php 的 redis 配置块中,确认已启用 default 连接,并确保 host、port、password(如有)填写正确。若使用哨兵或集群模式,此处需对应调整为 sentinel 或 cluster 类型配置。
执行 php artisan tinker,输入 Redis::connection()->ping(),返回 PONG 表示连接可用。若报错 Connection refused,请先启动 Redis 服务并检查防火墙设置。
这一步不可跳过——【未通过 ping 验证就写逻辑,后续所有 key 操作都会静默失败】。
定义滑动窗口核心参数
创建 app/Support/RateLimiter.php,声明三个关键变量:窗口总时长(如60秒)、窗口内分片数(如60个1秒槽位)、单个IP每窗口最多请求次数(如100次)。
分片数必须能整除窗口总时长,否则时间对齐会漂移;例如设窗口60秒但分片数为59,第59个槽位实际覆盖时间将超出边界,导致漏统计或重复统计。
把这三个值封装成常量,避免硬编码散落在多处。
生成唯一窗口标识与槽位键名
对每个请求,取客户端真实IP(需从 X-Forwarded-For 或 Cloudflare-Connecting-IP 中安全提取)与路由标识(如 api.v1.users.index)拼接,再做 SHA256 哈希。
窗口标识用于隔离不同用户+接口的计数空间,防止A用户触发B用户的限流阈值。
Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。
每个请求时间戳除以槽位粒度(如1秒),向下取整得到当前槽位序号;再用该序号与窗口标识组合成 Redis Key,格式为 rl:{hash}:slot:{index}。
原子化更新槽位计数并清理过期槽
第一步:用 Redis::eval 执行 Lua 脚本,同时完成三件事——增加当前槽位计数、设置该 key 过期时间为窗口总时长、删除所有已过期的旧槽位 key。
脚本必须用 EVAL 而非多个独立命令,否则在高并发下会出现竞态:两个请求同时读到0→各自+1→最终只计1次,严重破坏限流精度。
第二步:遍历窗口内所有槽位 key(从当前 index 往前推 N-1 个),用 Redis::mget 获取全部槽位值,求和得到当前滑动窗口总请求数。
第三步:若总和超过阈值,立即 throw new HttpResponseException(response()->json(['message' => 'Too many requests'], 429));
注入中间件并绑定路由
运行 php artisan make:middleware SlidingWindowRateLimit,将上述逻辑封装进 handle 方法,注意捕获 RedisException 并降级为允许通行,避免因 Redis 故障导致全站 500。
在 app/Http/Kernel.php 的 $middlewareGroups['api'] 中追加 \App\Http\Middleware\SlidingWindowRateLimit::class。
测试时用 ab -n 200 -c 50 http://localhost/api/test,观察响应头中是否稳定返回 429,且第101次起开始拒绝——说明滑动窗口已按秒级切片准确生效。










