limit_conn模块可高效防御恶意刷新,需在http块定义共享内存区,用$binary_remote_addr作key,结合realip模块还原真实ip,并配合limit_req等增强防护。

直接用 limit_conn 模块就能有效防止恶意刷新——它在连接建立初期就拦截,不等请求发到 PHP-FPM,不占后端进程资源,防御成本低、见效快。
必须在 http 块定义共享内存区
限流逻辑的基础是状态存储,必须放在 http{} 最外层,否则 Nginx 启动会报错 unknown limit_conn_zone:
- 用
$binary_remote_addr作 key:IPv4 固定 4 字节、IPv6 固定 16 字节,哈希稳定、省内存;绝不能用 $remote_addr,长度不固定会导致多个 IP 被误归为同一桶,限流失效或误伤 - 内存大小按实际用户量设:10m ≈ 支持 16 万独立 IP;若后端有几十万真实用户(如企业级 SaaS),建议设为 20m 或更高
- 示例配置:
limit_conn_zone $binary_remote_addr zone=perip:10m;
在 location 中启用限制(重点保护 PHP 接口)
恶意刷新通常集中于动态路径(如登录页、表单提交、API),应把 limit_conn 放在对应 location ~ \.php$ 或具体路由下,而非全局 server 块:
- 例如只限制 PHP 脚本:
location ~ \.php$ {<br> limit_conn perip 5;<br> proxy_pass http://php_backend;<br>} - 数值建议设为 3–8:设 1 容易误伤正常浏览器多标签页;设过高则起不到防护作用;对 ThinkPHP/Laravel 等框架常见接口,5 是较稳妥起点
- 注意:它统计的是“已读取完整请求头、尚未完成响应”的活跃 TCP 连接数,HTTP/1.1 keepalive、长轮询、WebSocket 都计入,但 SYN Flood 不计入
代理环境下必须还原真实 IP
如果前端有 CDN、WAF 或 SLB,Nginx 默认拿到的是代理节点 IP,不是用户真实 IP:
- 确认已启用
http_realip_module(多数编译包默认包含) - 在 http 块中声明可信上游:
set_real_ip_from 192.168.1.0/24;<br>set_real_ip_from 203.0.113.0/24;<br>real_ip_header X-Forwarded-For;
- 然后把限流 key 改为
$realip_remote_addr:limit_conn_zone $realip_remote_addr zone=perip:10m;
增强防护与可观测性
单靠并发限制不够,需组合使用提升鲁棒性:
- 加
limit_conn_status 429:返回标准 HTTP 状态码,便于前端识别并做退避重试 - 加
limit_conn_log_level error:只在真正超限时记 error 日志,避免日志刷屏 - 搭配
limit_req控制请求速率(防“少量连接 + 高频刷新”绕过):limit_req_zone $binary_remote_addr zone=perip_req:10m rate=3r/s;<br>limit_req zone=perip_req burst=5 nodelay;
- 调大
fastcgi_read_timeout 10:避免 PHP-FPM 处理慢导致连接长期挂起,被错误计入并发数
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











