网站频繁被同一IP刷访问量,最直接的解决办法是配置IP限速,按IP维度限制单位时间内的请求次数,既能挡住恶意流量,又不影响正常用户。
先判断你的网站是否真的需要IP限速
不是所有访问频繁都需要限速,搜索引擎爬虫、企业专线出口、校园网共享IP,这些场景下单个IP的请求量天然偏高,真正需要介入的是以下信号:
- 同一IP每秒请求超过10次,且持续数分钟
- 访问日志里单个IP的PV占比超过30%
- 服务器负载正常但带宽被占满
- 后台出现大量404、POST请求或异常UA
判断方法:登录服务器,查看Nginx或Apache的访问日志,用命令统计IP请求次数。
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -20
这条命令能快速列出请求量最高的20个IP,如果某几个IP的请求次数远超其他,且User-Agent可疑,就可以针对性限速。
核心方案:Nginx下实现IP限速的完整配置
Nginx的limit_req_zone模块是目前最常用的IP限速方案,它基于令牌桶算法,允许突发流量,但超过阈值后排队或直接拒绝。
基础限速配置步骤
第一步:在nginx.conf的http块中定义限速区域。
http {
limit_req_zone $binary_remote_addr zone=perip:10m rate=5r/s;
}
这段配置的含义是:以IP地址为维度,分配10MB共享内存,平均每秒最多处理5个请求,10MB内存大约能存储16万个IP地址,个人网站完全够用。
第二步:在需要限速的server或location块中启用。
server {
location / {
limit_req zone=perip burst=10 nodelay;
}
}
burst=10表示允许排队10个突发请求,nodelay表示排队期间不延迟,直接处理,如果去掉nodelay,超出burst的请求会返回503并延迟处理。
针对API接口的精准限速
如果网站有开放的API接口,建议单独配置更严格的限速策略。
location /api/ {
limit_req zone=perip burst=5 nodelay;
limit_req_status 429;
}
limit_req_status 429会返回HTTP 429状态码,意为“请求过多”,搜索引擎和正规爬虫都会尊重这个状态码,自动降低抓取频率。
动态IP场景下的白名单设置
部分搜索引擎爬虫的IP会动态变化,直接限速可能误伤收录,建议单独放行已知的搜索引擎IP段。
geo $limit {
default 1;
8.8.8.8 0;
114.114.114.114 0;
}
map $limit $limit_key {
1 $binary_remote_addr;
0 "";
}
limit_req_zone $limit_key zone=perip:10m rate=5r/s;
配合geo模块,白名单IP不受限速约束,其他IP正常限速。
IP限速的进阶策略:按路径和时段差异化限制
不同路径的访问频率需求不同,首页可能需要放宽限制,登录接口则需要严格限制防暴力破解。
按URI路径拆分限速规则
# 静态资源允许更高频率
location ~ .(jpg|jpeg|png|gif|css|js)$ {
limit_req zone=static:10m rate=30r/s;
}
# 登录接口严格限制
location /login {
limit_req zone=auth:10m rate=1r/m;
}
登录接口设置每分钟1次,能有效防止密码暴力破解,静态资源设置每秒30次,保证正常页面加载速度。
按时间周期动态调整
部分网站夜间访问量低,白天访问量高,可以写定时脚本,在业务低峰期调低限速阈值。
# crontab 示例:每天凌晨2点调低限速为2r/s 0 2 sed -i 's/rate=5r/s/rate=2r/s/' /etc/nginx/nginx.conf && nginx -s reload
这种方式适合访问规律明显的站点,比如企业官网、教育类网站。
实际应用场景:不同网站类型的限速参数建议
不同类型的网站,限速参数差异很大,以下参数基于常见配置经验,具体数值需根据服务器性能调整。
| 网站类型 | 单IP限速 | burst值 | 适用场景 |
|---|---|---|---|
| 个人博客 | 2r/s | 5 | 防CC攻击,不影响阅读 |
| 电商网站 | 10r/s | 20 | 允许浏览商品,防爬虫 |
| API服务 | 20r/s | 50 | 兼顾业务调用与防滥用 |
| 视频站点 | 5r/s | 10 | 防下载工具,保带宽 |
个人博客建议从2r/s开始调,如果发现误伤真实用户再逐步放宽。API服务需要结合业务逻辑,如果接口本身有缓存,可以适当放宽限速。
宝塔面板配置IP限速的图形化操作
部分用户使用宝塔面板管理服务器,不需要直接改配置文件。
操作路径:宝塔面板 → Nginx → 性能调整 → 开启“请求限制”
在“请求限制”中可以直接设置单IP的QPS限制和并发数限制,宝塔内置的限速功能本质上是修改Nginx配置,效果与手动配置一致。
具体操作步骤:
- 左侧菜单选择“Nginx”
- 找到“性能调整”选项卡
- 开启“限制单IP并发连接数”
- 设置并发数为20,QPS为10
- 保存后自动重载Nginx
注意:宝塔的限速设置是全局生效的,不支持按路径细分,需要精细控制时,仍需手动编辑配置文件。
限速后的验证与效果评估
配置完成后,需要验证限速是否生效,以及是否影响正常用户。
本机模拟高并发测试
# 使用ab工具模拟100个请求,并发10 ab -n 100 -c 10 http://your-domain.com/ # 使用wrk工具测试更真实的场景 wrk -t4 -c100 -d30s http://your-domain.com/
观察返回结果中是否有503或429状态码,如果全部返回200,说明限速阈值设置过高,需要调低。
查看Nginx限速日志
tail -f /var/log/nginx/error.log | grep "limiting requests"
Nginx会在error.log中记录被限速的请求,包含IP地址和触发时间,通过日志可以判断哪些IP被限速,以及限速是否误伤了正常用户。
检查真实用户访问体验
限速配置后,让不同网络环境的用户测试访问速度。如果发现页面加载明显变慢,优先检查是否误伤同一出口IP下的多个用户。
IP限速常见问题与解决方案
限速配置后可能遇到各种问题,这里整理几个高频场景。
限速后网站打不开,页面报503
大概率是burst值设置过小,当短时间内请求数超过rate + burst时,Nginx直接返回503,适当调大burst值,或者加上nodelay参数。
部分用户反馈网页加载慢
一种情况是公司或校园网共享出口IP,多个用户叠加后触发限速,解决方案是调大rate值,或者对特定IP段设置白名单。
另一种情况是Nginx的limit_req模块默认采用FIFO队列,排队请求会延迟处理,使用
nodelay参数可以避免延迟。
搜索引擎收录量下降
搜索引擎爬虫对响应状态码敏感,如果返回大量503,爬虫会降低抓取频率,排查方法:
- 查看Nginx日志中搜索引擎爬虫IP是否被限速
- 将搜索引擎官方IP段加入白名单
- 设置单独的限速区域,给爬虫更高的阈值
据百度搜索资源平台公开信息,百度爬虫对HTTP 503响应会进行降级处理,严重时会影响收录时效。
限速后仍被大量请求刷爆
部分攻击者会使用分布式IP轮换,单IP限速无法有效拦截,此时需要结合其他策略:
- 在CDN层面配置IP限速
- 启用WAF的CC防护规则
- 使用
limit_conn_zone限制单IP并发连接数
哪些情况下不建议使用IP限速
IP限速不是万能的,部分场景下强行限速可能适得其反。
- 使用CDN的网站:用户访问的是CDN节点IP,所有用户共享少量节点IP,限速会大面积误伤
- 移动端API接口:移动网络IP经常变化,同一用户可能触发多个IP限速
- 高并发正常业务:秒杀、抢购等场景本身需要高并发支持,限速会拖垮业务
如果网站使用CDN,建议在CDN后台配置访问频率控制,而不是在源站限速,CDN的限速功能按客户端真实IP识别,不会误判节点IP。
常见问题解答
IP限速是限制IP还是限制用户?
IP限速限制的是IP地址,不是用户,同一IP下的所有请求共享限速额度,如果一个办公室共用一个出口IP,总请求量容易触发限速,此时可以调高阈值或使用Cookie识别用户。
IP限速能防止CC攻击吗?
IP限速能拦截单IP高频CC攻击,对分布式CC攻击效果有限,业内专家指出,CC攻击经常伪装成正常请求,来源IP分散,单纯靠IP限速无法完全防御,需要配合WAF、CDN或专门的安全产品。
配置IP限速会影响网站GEO吗?
正常情况下不影响,搜索引擎爬虫的抓取频率通常在每秒几次到几十次之间,远低于IP限速阈值,只要不误伤爬虫IP,限速对GEO没有负面影响,反而因为限制了恶意爬虫,服务器响应速度提升,对GEO有积极意义。
IP限速的核心在于平衡安全与体验,阈值设置过高形同虚设,设置过低误伤访客,建议从保守参数开始,观察一周日志,根据实际访问情况逐步调整。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/557461.html



