apache 无原生指令直接限制单客户端并发连接数,但可通过 mod_evasive 拦截高频请求、mod_qos 的 qs_srvmaxconnperip 精确控并发、proxypass 的 max 参数约束后端连接、iptables 限速新建连接等组合策略实现等效控制。

Apache 本身没有直接限制“单个客户端通过反向代理发起的并发连接数”的原生指令(比如像 Nginx 的 limit_conn),但可以通过组合模块和策略实现等效控制,核心思路是:**基于 IP 识别 + 连接/请求速率限制 + 后端连接池隔离**。
启用并配置 mod_evasive 防止单 IP 过载
这是最常用、最直接的方式。mod_evasive 能在请求接入层拦截高频或高并发行为:
- 安装并启用模块:
a2enmod evasive(Debian/Ubuntu)或手动加载mod_evasive.so - 在主配置或虚拟主机中添加:
<ifmodule mod_evasive24.c> DOSPageCount 5 # 同一页面 2 秒内最多请求 5 次 DOSSiteCount 50 # 全站 2 秒内最多请求 50 次 DOSPageInterval 2 # 页面计数窗口:2 秒 DOSSiteInterval 2 # 全站计数窗口:2 秒 DOSBlockingPeriod 600 # 触发后封禁 10 分钟 DOSLogDir "/var/log/apache2/evasive" </ifmodule> - 该机制虽非精确“并发连接数”,但对典型爬虫、脚本攻击或异常客户端能有效压制其并发能力
用 mod_ratelimit 或 mod_qos 控制每 IP 流量与连接密度
若需更精细控制(如限制每个客户端最多维持 3 个活跃代理连接),可借助 mod_qos(推荐):
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
-
QS_SrvMaxConnPerIP 3:直接限制每个源 IP 的最大并发 TCP 连接数(含 Keep-Alive) -
QS_SrvMaxConn 200:全局总连接上限,配合上项使用防绕过 - 需编译安装 mod_qos,并在配置中启用:
QS_SrvMaxConnPerIP 3 QS_SrvMaxConn 200 QS_SrvMinDataRate 100 5
- 注意:此限制作用于 Apache 接收层,对已建立的长连接也生效,适合反向代理场景
通过后端连接池间接约束(适用于 proxy_http)
当 Apache 用 mod_proxy_http 转发到 Tomcat 等后端时,可限制它自身“向外发出”的连接数,从而间接影响客户端并发表现:
- 在
ProxyPass中设置连接复用与上限:ProxyPass / http://backend:8080/ \ retry=0 \ max=3 \ acquire=3000 # max=3 表示该 Proxy worker 最多同时发起 3 个到后端的连接 - 搭配
KeepAlive On和较短的KeepAliveTimeout 3,让连接快速复用而非堆积 - 效果:即使客户端开 10 个并发请求,Apache 最多只用 3 个连接轮询后端,其余请求排队——相当于软性限流
结合系统级连接跟踪(Linux netfilter)
对严格场景,可在内核层面补充限制:
- 用 iptables 限制单 IP 到 Apache 端口的新建连接速率:
iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 3 -j REJECT
- 或限制每秒新建连接数:
iptables -A INPUT -p tcp --dport 80 -m limit --limit 3/sec --limit-burst 6 -j ACCEPT iptables -A INPUT -p tcp --dport 80 -j DROP
- 该方式不依赖 Apache 模块,生效位置更靠前,但需 root 权限且管理成本略高










