直接使用 ngx_http_limit_conn_module 需同时配置 limit_conn_zone 和 limit_conn;必须在 http 块定义共享内存区,如 limit_conn_zone $binary_remote_addr zone=perip:10m;在 server 或 location 中用 limit_conn 引用该 zone 并设定最大并发连接数;代理环境下需配合 realip 模块使用 $realip_remote_addr;建议补充 limit_conn_status 429、limit_conn_log_level error 和 limit_rate 等增强防护与可观测性。

直接用 ngx_http_limit_conn_module 模块就能实现,但必须同时配置 limit_conn_zone 和 limit_conn,缺一不可。只写 limit_conn 不会报错,但完全不生效。
必须在 http 块定义共享内存区
这是整个机制的基础,必须放在 http{} 最外层:
limit_conn_zone $binary_remote_addr zone=perip:10m;-
$binary_remote_addr是客户端 IP 的二进制表示,比$remote_addr更省内存(IPv4 固定 4 字节) -
zone=perip:10m表示分配 10MB 共享内存,约可记录 16 万~32 万个独立 IP 的连接状态 - 如果业务有几十万真实活跃用户,建议设为
20m或更高,否则日志可能出现limit_conn: cannot add connection
在 server 或 location 中启用限制
引用上面定义的 zone 名,设定每个 IP 最大并发连接数:
- 全局限制(整台虚拟主机):
limit_conn perip 10;放在server{}块内 - 路径级精准限制(推荐用于高能耗接口):
location ^~ /api/v1/login { limit_conn perip 3; } - 数值以最小作用域为准:若
server设了 10、location设了 3,则按 3 执行 - 它限制的是「已建立、尚未关闭」的 TCP 连接数,不是请求数,也不是每秒请求数
代理环境要拿到真实 IP
如果 Nginx 前有 CDN、SLB 或 WAF,$binary_remote_addr 默认是代理节点 IP:
- 确保已启用
http_realip_module(编译时需带该模块) - 配置可信上游网段:
set_real_ip_from 192.0.2.0/24;(替换成 Cloudflare、阿里云 SLB 等实际 IP 段) - 指定头字段:
real_ip_header X-Forwarded-For; - 改用
$realip_remote_addr作为 key:limit_conn_zone $realip_remote_addr zone=perip:10m; - 切勿硬用
$http_x_forwarded_for—— 头可伪造,且需手动截取第一个非空 IP 并去空格
增强可观测性与防护效果
默认行为不够友好,建议补充这几项:
-
limit_conn_status 429;—— 返回429 Too Many Requests,语义更明确,前端容易区分 -
limit_conn_log_level error;—— 超限时才记 error 日志,避免 info 级刷屏 -
limit_rate 200k;—— 对已放行的连接限速,防止单连接持续占带宽 - 搭配
limit_req使用更稳妥:前者控连接数,后者控请求速率,二者正交互补











