必须加--syn参数,否则匹配所有tcp包会误杀长连接;正确写法为iptables -a input -p tcp --syn --dport 80 -m connlimit --connlimit-above 20 -j reject --reject-with tcp-reset。

iptables -m connlimit 怎么写才真正生效
只写 iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 10 -j DROP 是最常见的失效写法。它不加 --syn,会匹配所有 TCP 包(包括 ACK、RST、数据段),导致规则误杀已建立的长连接,甚至让正常用户反复断连。
必须加 --syn,且放在 INPUT 链(不是 FORWARD 或 OUTPUT):
-
iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 20 -j REJECT --reject-with tcp-reset—— 拒绝新连接并主动发 RST,比 DROP 更利于客户端快速感知 - 若限制 SSH,端口换为
--dport 22,并发值建议设为 3~5,避免锁死自己 - IPv6 需单独配:加
-6参数,并用--connlimit-mask 128(IPv4 是32)
为什么 limit_conn_zone + limit_conn 在 Nginx 里必须成对出现
limit_conn 本身不存状态、不识别 IP、不计数,它只是去查一个共享内存区(zone)。而这个 zone 必须由 limit_conn_zone 在 http{} 块顶层定义,否则 Nginx 启动直接报错:unknown limit_conn_zone "perip"。
正确写法只有这一种组合:
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
- 在
http{}最外层写:limit_conn_zone $binary_remote_addr zone=perip:10m($binary_remote_addr比$remote_addr省内存) - 在
server或location里写:limit_conn perip 5—— 这才真正限制该 IP 当前 ESTABLISHED + SYN_RECV 的 TCP 连接数 - 如果用了 CDN,
$binary_remote_addr拿到的是 CDN 节点 IP,得启用http_realip_module并改用$realip_remote_addr作 key
burst + nodelay 在 limit_req 里怎么防 CC 才不翻车
limit_req 控的是请求速率,不是连接数,但它和 limit_conn 配合能覆盖更多攻击面。关键在 burst 和 nodelay 的搭配:
-
burst=0:超速请求立刻 503,手抖多点两下就可能被拦,不适合登录页等交互场景 -
burst=5 nodelay:允许瞬时砸进 5 个请求,后续仍按 rate 匀速放行——这是生产环境最抗压的组合 - 不加
nodelay时,burst 内请求会被摊到几秒内发给后端,攻击者发 100 个请求就能让 Nginx 排队 10 秒,反而加重负担 - 敏感路径如
/login建议:limit_req zone=login burst=3 nodelay;API 类可放宽到burst=15
CDN、NAT、HTTP/2 场景下限流容易失效的三个盲点
真实环境里,单纯靠 IP 限流很容易漏防或误伤,这几个点不检查,配置再全也白搭:
- CDN 后没启
http_realip_module,$binary_remote_addr全是同一个节点 IP,等于没限 - 企业/校园出口 NAT 下,几十人共用一个公网 IP,按 IP 限 5 个连接,整栋楼打不开网站
- HTTP/2 单 TCP 连接复用上百 stream,
limit_conn perip 5只卡住 5 个连接,但实际并发请求可能上百 —— 此时必须补limit_req控请求数 +limit_rate控单连接带宽
所有 zone 大小(如 10m)和 key(如 $binary_remote_addr)都要在 http{} 层统一规划,否则内存耗尽时 Nginx 会静默丢连接,日志里还找不到原因。










