一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

TP5.1 使用 Nginx Lua 对 TP 接口进行限流 WAF

时间:2026-07-10 10:13:46 编辑:袖梨 来源:一聚教程网

Nginx层限流比PHP层更高效,可提前拦截请求、节省解析开销并防御爬虫与CC攻击;需结合Lua精准匹配TP5.1接口路径(如location /api/),用lua-resty-limit-req实现IP+接口双维度限流,并绕过健康检查、OPTIONS预检等特殊场景,辅以日志与监控提升可观测性。

直接在 Nginx 层面对 ThinkPHP 5.1 的接口做限流,比在 PHP 层拦截更高效、更早生效——请求根本不会到达 TP 应用,既节省 PHP 解析开销,又能防住高频爬虫、CC 攻击和恶意刷接口行为。核心是利用 Nginx + Lua 组合,在请求进入 upstream(即 TP 的 PHP-FPM)前完成识别、统计与拦截。

限流对象要精准匹配 TP 接口路径

ThinkPHP 5.1 默认使用 PATH_INFO 或路由模式(如 /index.php/v1/user/info/api/user/list),不能简单对 / 全站限流。需在 location 块中明确限定目标:

  • 若 TP 启用 pathinfo,推荐按入口文件 + 路径前缀匹配,例如:
    location ~ ^/index.php/api/ { ... }
  • 若已配置伪静态(rewrite ^/api/(.*)$ /index.php?s=api/$1 last;),则直接限流 location /api/ { ... }
  • 避免误伤静态资源:排除 .js.css.png 等后缀,或单独配置白名单 location

用 lua-resty-limit-req 实现动态 IP+接口双维度限流

TP 接口常需差异化策略(如登录接口宽松、支付接口严格),仅靠 Nginx 原生 limit_req 难以满足。Lua 模块可灵活组合 key:

  • 构造复合 key:如 ngx.var.binary_remote_addr .. '_' .. ngx.var.uri,实现「每个 IP 对每个接口独立计数」
  • 支持按请求头区分调用方:ngx.var.http_x_app_id or 'default',便于多租户或 SDK 接入限流
  • 示例脚本片段(保存为 /usr/local/nginx/lua/rate_limit.lua):
    local limit = require "resty.limit.req"<br>local lim, err = limit.new("my_limit", 100, 60) -- 100次/60秒<br>if not lim then ngx.log(ngx.ERR, "failed to instantiate a resty.limit.req object: ", err) return ngx.exit(500) end<br>local key = ngx.var.binary_remote_addr .. "_" .. ngx.var.uri<br>local delay, err = lim:incoming(key, true)<br>if err == "rejected" then ngx.exit(429) end

绕过限流的常见 TP 场景要主动放行

TP 自身机制可能触发误限,需在 Lua 中提前判断并跳过:

  • 健康检查接口(如 /api/health)或监控探针,加白名单逻辑:
    if ngx.var.uri == "/api/health" then return end
  • TP 的跨域预检请求(OPTIONS 方法)不携带业务参数,不应计入频次:
    if ngx.var.request_method == "OPTIONS" then return end
  • 已登录用户(通过 Cookie 或 Token 解析出 UID)可提升配额,用 ngx.var.cookie_tokenngx.var.http_authorization 提取凭证后查 Redis 缓存

日志与可观测性不能只靠 error_log

限流拒绝应有明确记录,方便排查误杀或攻击溯源:

  • 在 Lua 中写自定义 access log:
    ngx.log(ngx.WARN, "Rate limited: ", ngx.var.binary_remote_addr, " on ", ngx.var.uri)
  • 配合 Nginx log_format 记录 HTTP 状态码、限流 key、响应时间:
    log_format main '$remote_addr - $remote_user [$time_local] "$request" $status $body_bytes_sent "$http_referer" "$http_user_agent" $request_time $upstream_response_time "$limit_key"';
  • 将限流事件推送到 ELK 或 Prometheus(通过 lua-resty-http 调用 webhook 或 pushgateway)

热门栏目