Nginx限制单IP访问频率,抵御CC攻击
CC攻击的本质是模拟大量正常用户请求,耗尽服务器资源。
Nginx自带的limit_req模块能基于IP限制请求速率,是抵御这类攻击最直接、成本最低的手段之一。
下面从零开始,一步步配置。
动手前先确认两件事
确保Nginx已安装且支持limit_req模块。
执行nginx -V 2>&1 | grep -o with-http_limit_req_module,有输出即表示支持。
找到Nginx主配置文件,通常在/etc/nginx/nginx.conf。
后续修改都在http {}块内或引用文件中进行。
定义限速区域与规则
在http {}块中添加以下配置,定义名为req_limit的限速区域,以二进制IP为键,共享内存10MB,每秒允许5个请求:
http {
limit_req_zone $binary_remote_addr zone=req_limit:10m rate=5r/s;
...
}
$binary_remote_addr比$remote_addr节省空间。rate=5r/s表示单IP每秒最多5个请求,超出则进入队列或拒绝。
在需要保护的server或location块中应用规则:
location / {
limit_req zone=req_limit burst=10 nodelay;
...
}
burst=10允许突发10个请求排队,nodelay让突发请求立即处理而不延迟。
若不想排队直接拒绝,去掉nodelay并设置burst=0。
定制返回状态与错误页
默认超限返回503。
可改为429更符合语义:
limit_req_status 429;
配合自定义错误页:
error_page 429 /429.html;
location = /429.html {
internal;
root /usr/share/nginx/html;
}
避坑与细节调整
不要对所有请求一刀切。
静态资源可放宽或跳过,动态接口严格限制。
例如对/api/单独设limit_req zone=req_limit burst=5 nodelay;。
注意CDN场景。
若套了CDN,$binary_remote_addr拿到的是CDN节点IP,需改用$http_x_forwarded_for并配合real_ip模块还原真实IP。
rate值需观察调整。
从5r/s开始,根据访问日志中limit_req的触发频率微调。
过严会误伤正常用户,过松则防护不足。
验证配置是否生效
执行nginx -t检查语法,通过后nginx -s reload重载。
用ab或curl模拟高频请求测试:
for i in {1..20}; do curl -s -o /dev/null -w "%{http_code}\n" http://你的域名/; done
观察返回码,应出现部分429或503。
同时查看Nginx错误日志tail -f /var/log/nginx/error.log,出现limiting requests即表示规则生效。
常见疑问
限速后影响搜索引擎抓取吗? 主流搜索引擎爬虫IP通常有固定段,可将这些IP加入白名单,在http块用geo模块定义$limited变量,再在limit_req中通过if判断跳过。
rate和burst到底怎么配合? rate是长期平均速率,burst是瞬时缓冲队列。
例如rate=5r/s burst=10,第1秒来15个请求,5个立即处理,10个排队,后续每秒放5个。
加nodelay则15个全部立即处理,但后续超过rate的请求会被拒绝。
只靠Nginx限速够吗? 对于小规模CC攻击够用。
若攻击流量巨大,还需结合防火墙、CDN清洗或云WAF,Nginx限速作为应用层第一道防线。
配置完成后,务必持续观察访问日志和错误日志,根据实际流量调整参数。
Nginx限制单IP访问频率不是一劳永逸的设置,而是需要动态优化的防护策略。