最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
TP5.1 使用 Nginx Lua 对 TP 接口进行限流 WAF
时间:2026-07-10 10:13:46 编辑:袖梨 来源:一聚教程网
Nginx层限流比PHP层更高效,可提前拦截请求、节省解析开销并防御爬虫与CC攻击;需结合Lua精准匹配TP5.1接口路径(如location /api/),用lua-resty-limit-req实现IP+接口双维度限流,并绕过健康检查、OPTIONS预检等特殊场景,辅以日志与监控提升可观测性。
直接在 Nginx 层面对 ThinkPHP 5.1 的接口做限流,比在 PHP 层拦截更高效、更早生效——请求根本不会到达 TP 应用,既节省 PHP 解析开销,又能防住高频爬虫、CC 攻击和恶意刷接口行为。核心是利用 Nginx + Lua 组合,在请求进入 upstream(即 TP 的 PHP-FPM)前完成识别、统计与拦截。
限流对象要精准匹配 TP 接口路径
ThinkPHP 5.1 默认使用 PATH_INFO 或路由模式(如 /index.php/v1/user/info 或 /api/user/list),不能简单对 / 全站限流。需在 location 块中明确限定目标:
- 若 TP 启用
pathinfo,推荐按入口文件 + 路径前缀匹配,例如:location ~ ^/index.php/api/ { ... } - 若已配置伪静态(
rewrite ^/api/(.*)$ /index.php?s=api/$1 last;),则直接限流location /api/ { ... } - 避免误伤静态资源:排除
.js、.css、.png等后缀,或单独配置白名单 location
用 lua-resty-limit-req 实现动态 IP+接口双维度限流
TP 接口常需差异化策略(如登录接口宽松、支付接口严格),仅靠 Nginx 原生 limit_req 难以满足。Lua 模块可灵活组合 key:
- 构造复合 key:如
ngx.var.binary_remote_addr .. '_' .. ngx.var.uri,实现「每个 IP 对每个接口独立计数」 - 支持按请求头区分调用方:
ngx.var.http_x_app_id or 'default',便于多租户或 SDK 接入限流 - 示例脚本片段(保存为
/usr/local/nginx/lua/rate_limit.lua):local limit = require "resty.limit.req"<br>local lim, err = limit.new("my_limit", 100, 60) -- 100次/60秒<br>if not lim then ngx.log(ngx.ERR, "failed to instantiate a resty.limit.req object: ", err) return ngx.exit(500) end<br>local key = ngx.var.binary_remote_addr .. "_" .. ngx.var.uri<br>local delay, err = lim:incoming(key, true)<br>if err == "rejected" then ngx.exit(429) end
绕过限流的常见 TP 场景要主动放行
TP 自身机制可能触发误限,需在 Lua 中提前判断并跳过:
- 健康检查接口(如
/api/health)或监控探针,加白名单逻辑:if ngx.var.uri == "/api/health" then return end - TP 的跨域预检请求(
OPTIONS方法)不携带业务参数,不应计入频次:if ngx.var.request_method == "OPTIONS" then return end - 已登录用户(通过 Cookie 或 Token 解析出 UID)可提升配额,用
ngx.var.cookie_token或ngx.var.http_authorization提取凭证后查 Redis 缓存
日志与可观测性不能只靠 error_log
限流拒绝应有明确记录,方便排查误杀或攻击溯源:
- 在 Lua 中写自定义 access log:
ngx.log(ngx.WARN, "Rate limited: ", ngx.var.binary_remote_addr, " on ", ngx.var.uri) - 配合 Nginx
log_format记录 HTTP 状态码、限流 key、响应时间:log_format main '$remote_addr - $remote_user [$time_local] "$request" $status $body_bytes_sent "$http_referer" "$http_user_agent" $request_time $upstream_response_time "$limit_key"'; - 将限流事件推送到 ELK 或 Prometheus(通过 lua-resty-http 调用 webhook 或 pushgateway)
相关文章
- 写实奢华浴室人像 07-21
- 城市峡谷中的霓虹大桥 07-21
- 晨光空灵人像 07-21
- 猫王小黄鸭 07-21
- 日落海滩时尚人像 07-21
- iOS哔咔网页版入口-哔咔漫画iOS网页版入口 07-21