通过IP限速限制网站访问频率,是保护自己网站免受恶意流量冲击最直接有效的手段,只需在服务器配置中设定每秒请求数阈值,即可大幅降低服务器负载,确保正常用户访问畅通。
当你的网站突然被大量请求淹没,服务器CPU飙升,带宽打满,用户反馈打不开页面,这时候你可能会想:是不是服务器配置不够了?该升级了?但先别急,查一下访问日志,很可能只是少数几个IP在作祟,IP限速,就是为你省下升级费用的最佳方案。
网站被频繁访问怎么办?IP限速设置方法详解
要解决网站被频繁访问的问题,第一步是找出问题源头,登录服务器,使用tail -f /var/log/nginx/access.log就能看到实时请求,如果你发现同一个IP在短时间内反复出现,基本可以判定为异常访问。
如何快速检测恶意IP?
使用这个命令可以统计过去一分钟内每个IP的请求次数:
tail -1000 /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -10
你会看到类似这样的输出:
150 192.168.1.1
30 192.168.1.2
...
第一个IP在1000条记录中出现了150次,明显异常,这时候,IP限速就可以针对它生效。
IP限速的两种实现思路
- 软件限速:在Nginx或Apache中配置限速模块,零成本,但需要手动调整参数,适合对服务器有控制权的站长。
- 云服务限速:通过简米云WAF、酷番云安全组或Cloudflare的Rate Limiting功能实现,配置简单,但可能产生额外费用,适合不想折腾服务器的用户。
两者可以结合使用,比如用云WAF做第一层过滤,再用Nginx做精细限速。
Nginx限制IP访问频率:从原理到配置
Nginx的limit_req模块是目前最流行的限速方案,它基于漏桶算法,能平滑控制请求速率,避免服务器被瞬间流量冲垮。
完整配置示例
在nginx.conf的http块中添加限速区域定义:
http {
limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s;
limit_req_log_level warn;
limit_req_status 503;
...
}
$binary_remote_addr:以客户端IP作为键值,占用内存更小。zone=one:10m:定义名为one的共享内存区域,大小10MB,能存储约16万个IP状态。rate=10r/s:平均速率,每秒10个请求。limit_req_log_level warn:当触发限速时,在error.log中记录warn级别日志,方便排查。limit_req_status 503:超过限制时返回503状态码,默认也是503。
然后在需要限速的server或location块中启用:
server {
listen 80;
server_name example.com;
location / {
limit_req zone=one burst=20 nodelay;
proxy_pass http://backend;
}
location /api/ {
limit_req zone=one burst=10 nodelay;
# API接口限速更严格
}
}
burst=20允许瞬间超过速率20个请求,这些请求会排队处理(如果使用nodelay,则立即处理,但超出burst的请求直接拒绝)。nodelay表示在burst范围内不延迟,直接处理,超过burst的请求直接返回503。
测试限速效果
配置完成后,使用ab命令进行压力测试:
ab -n 100 -c 10 http://example.com/
观察返回结果,应该有一部分请求返回503,同时查看error.log,可以看到类似limiting requests, excess: 0.200 by zone "one"的日志。
参数调优建议
- 个人博客:
rate=5r/s,burst=10,nodelay。 - 企业官网:
rate=20r/s,burst=30,nodelay。 - API接口:
rate=100r/s,burst=200,建议不使用nodelay,而是让请求排队,避免瞬间冲击。
如果你担心误伤,可以设置limit_req_dry_run on;(需Nginx Plus或OpenResty支持),只记录日志不实际限速,先观察效果。
如何设定合理的限速阈值?
限速阈值是IP限速的关键,设置太严,正常用户无法访问;设置太松,形同虚设,需要根据网站的实际流量动态调整。
根据网站类型调整限速参数
| 网站类型 | 建议rate | 建议burst | 适用场景 |
|---|---|---|---|
| 个人博客 | 5r/s | 10 | 文章类,访问量较低 |
| 企业官网 | 20r/s | 30 | 展示型,有少量交互 |
| 电商平台 | 30r/s | 50 | 用户操作频繁,需要高并发 |
| API接口 | 100r/s | 200 | 供程序调用,需承受突发流量 |
这些是起始值,你可以通过监控日志来微调,如果发现限速日志中频繁出现正常用户的IP,说明阈值需要调高。
一个实际案例
假设你的个人博客每天有1000个独立访客,平均每个访客访问10个页面,那么一天的总请求量大约10000次,按照8小时集中访问计算,平均每秒请求量不足0.5,设置rate=5r/s已经足够宽松,即使有10个用户同时访问,总请求量也远低于5r/s,但如果遇到恶意攻击,每秒请求可能达到几十次,就会被限速挡住。
限速对GEO的影响分析
搜索引擎爬虫的访问频率通常较高,比如Googlebot每秒可以发送几十个请求,如果你限速了爬虫,可能导致网站收录变慢,行业共识认为,在配置限速时,应该将知名搜索引擎的IP段加入白名单,Nginx可以通过geo模块或map来实现。
geo $white_ip {
default 0;
66.249.66.0/24 1; # Googlebot部分IP段
}
server {
if ($white_ip) {
set $limited 0;
}
limit_req zone=one burst=20 nodelay;
}
更简单的方法是在limit_req_zone中使用$http_user_agent变量,对搜索引擎爬虫使用不同的限速区域。
服务器带宽不够用?IP限速帮你省带宽
很多站长抱怨服务器带宽不够用,其实是被无效请求占用了,通过IP限速,可以限制每个IP的带宽消耗,让有限的带宽服务真实用户。
使用Nginx的limit_rate限制带宽
除了限制请求频率,还可以限制单个连接的传输速率:
location /download/ {
limit_rate 200k;
limit_rate_after 1m; # 前1MB不限速,之后限速200KB/s
}
这个配置适合文件下载场景,防止单个用户占满带宽,结合IP限速,可以同时控制请求频率和带宽。
使用CDN配合IP限速
CDN可以分担大量静态请求,但源站仍可能被直接攻击,建议在CDN节点上开启限速,同时在源站也配置限速作为最后一道防线,Cloudflare的Rate Limiting可以设置每秒请求数,超过阈值后返回503,对源站保护很好。
监控限速效果
配置好限速后,需要持续监控效果,你可以通过Nginx的stub_status模块查看活动连接数,或者使用Prometheus+Grafana监控限速触发次数,如果触发次数过多,说明阈值可能需要调整。
IP限速常见问题解答
IP限速会误伤正常用户吗?
有可能,尤其是当多个用户共享同一个公网IP时,比如公司或学校网络,解决方案是设置合理的burst值,允许短时间内的突发请求,将你的办公IP或常用API调用方加入白名单,避免误伤,如果误伤情况较多,可以适当提高rate值。
如何区分搜索引擎爬虫和恶意爬虫?
搜索引擎爬虫通常会通过反向DNS解析验证身份,比如googlebot的IP会解析到google.com,你可以通过$http_user_agent变量在Nginx中判断,对知名爬虫单独配置限速或直接放行,也可以使用第三方工具如fail2ban,结合日志自动识别恶意爬虫并封禁。
限速后网站访问变慢怎么办?
先检查限速日志,看是否频繁触发限制,如果是,适当提高rate和burst值,同时确认服务器自身性能是否足够,如果正常请求量已经很大,限速只是辅助,仍需考虑升级服务器或使用CDN,搜索引擎爬虫被限速可能导致收录下降,从而影响自然流量。
IP限速是网站运维中成本最低、效果最明显的防御手段之一,合理配置后能显著提升网站稳定性,让服务器资源真正服务于有价值的访问,从今天开始,为你的网站加上IP限速,让恶意流量无处可逃。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/587867.html




