nginx限流 轉(zhuǎn)載

作者:大魚(yú)燉海棠
鏈接:http://www.reibang.com/p/2c6e7852e732

系統(tǒng)設(shè)計(jì)時(shí)一般會(huì)預(yù)估負(fù)載,當(dāng)系統(tǒng)遭受惡意攻擊或正常突發(fā)流量等都可能導(dǎo)致系統(tǒng)被壓垮愧哟,而限流就是保護(hù)措施之一似谁。

一、限流算法介紹

令牌桶算法

image

算法思想是:

  • 令牌以固定速率產(chǎn)生东帅,并緩存到令牌桶中压固;
  • 令牌桶放滿時(shí),多余的令牌被丟棄靠闭;
  • 請(qǐng)求要消耗等比例的令牌才能被處理帐我;
  • 令牌不夠時(shí)坎炼,請(qǐng)求被緩存。

漏桶算法

image

算法思想是:

  • 水(請(qǐng)求)從上方倒入水桶拦键,從水桶下方流出(被處理)谣光;
  • 來(lái)不及流出的水存在水桶中(緩沖),以固定速率流出芬为;
  • 水桶滿后水溢出(丟棄)萄金。

這個(gè)算法的核心是:緩存請(qǐng)求、勻速處理媚朦、多余的請(qǐng)求直接丟棄氧敢。

漏桶和令牌桶算法最明顯的區(qū)別在于是否允許突發(fā)流量(burst)的處理,漏桶算法能夠強(qiáng)行限制數(shù)據(jù)的實(shí)時(shí)傳輸(處理)速率莲镣,對(duì)突發(fā)流量不做額外處理福稳;而令牌桶算法能夠在限制數(shù)據(jù)的平均傳輸速率的同時(shí)允許某種程度的突發(fā)傳輸。

二瑞侮、Nginx 限流

Nginx 提供兩種限流方式的圆,一是控制速率,二是控制并發(fā)連接數(shù):

  • limit_req_zone 模塊用來(lái)限制單位時(shí)間內(nèi)的請(qǐng)求數(shù)半火,即速率限制越妈,采用的漏桶算法 "leaky bucket"。
  • limit_req_conn 模塊用來(lái)限制同一時(shí)間連接數(shù)钮糖,即并發(fā)限制梅掠。

控制速率

ngx_http_limit_req_module 模塊提供限制請(qǐng)求處理速率能力,它能夠有效針對(duì)同一個(gè) IP 反復(fù)請(qǐng)求服務(wù)器店归,如洪水攻擊或者 DDos 攻擊阎抒。下面例子使用 nginx 的 limit_req_zone 和 limit_req 兩個(gè)指令,限制單個(gè)IP的請(qǐng)求處理速率消痛。

在 nginx.conf 的 http 域中添加限流配置:

# 格式:limit_req_zone key zone rate
http {
    limit_req_zone $binary_remote_addr zone=myRateLimit:10m rate=10r/s;
}

# 配置 server且叁,使用 limit_req 指令應(yīng)用限流。
server {
    location / {
        limit_req zone=myRateLimit;
        proxy_pass http://my_upstream;
    }
}

  • $binary_remote_addr:定義限流對(duì)象秩伞,binary_remote_addr 是一種 key逞带,表示基于 remote_addr(客戶端 IP) 來(lái)做限流,binary_ 的目的是壓縮內(nèi)存占用量纱新。
  • zone:定義共享內(nèi)存區(qū)來(lái)存儲(chǔ)訪問(wèn)信息展氓, myRateLimit:10m 表示一個(gè)大小為10M,名字為myRateLimit的內(nèi)存區(qū)域脸爱。1M 內(nèi)存能存儲(chǔ)16000個(gè) IP 地址的訪問(wèn)信息遇汞,10M 內(nèi)存可以存儲(chǔ) 16W個(gè) IP地址訪問(wèn)信息。
  • rate:用于設(shè)置最大訪問(wèn)速率,rate=10r/s 表示每秒最多處理10個(gè)請(qǐng)求空入。Nginx 實(shí)際上以毫秒為粒度來(lái)跟蹤請(qǐng)求信息教寂,因此 10r/s 實(shí)際上是限制:每100毫秒處理一個(gè)請(qǐng)求。這意味著执庐,自上一個(gè)請(qǐng)求處理完后酪耕,若后續(xù)100毫秒內(nèi)又有請(qǐng)求到達(dá),將拒絕處理該請(qǐng)求轨淌。
  • zone=myRateLimit 設(shè)置使用哪個(gè)配置區(qū)域來(lái)做限制迂烁,與 limit_req_zone 里的配置對(duì)應(yīng)

處理突發(fā)流量

上面例子限制 10r/s,正常流量稍微增大递鹉,請(qǐng)求就會(huì)被拒絕盟步,面對(duì)突發(fā)流量,可以結(jié)合 burst 參數(shù)使用來(lái)解決該問(wèn)題躏结。

server {
    location / {
        limit_req zone=myRateLimit burst=20;
        proxy_pass http://my_upstream;
    }
}

burst 譯為突發(fā)却盘、爆發(fā),表示在超過(guò)設(shè)定的處理速率后能額外處理的請(qǐng)求數(shù)媳拴。當(dāng) rate=10r/s 時(shí)黄橘,將1s拆成10份,即每100ms可處理1個(gè)請(qǐng)求屈溉。此處塞关,burst=20,若同時(shí)有20個(gè)請(qǐng)求到達(dá)子巾,Nginx 會(huì)處理第一個(gè)請(qǐng)求帆赢,剩余19個(gè)請(qǐng)求將放入隊(duì)列,然后每隔100ms從隊(duì)列中獲取一個(gè)請(qǐng)求進(jìn)行處理线梗。若請(qǐng)求數(shù)大于20椰于,將拒絕處理多余的請(qǐng)求,直接返回 503

不過(guò)仪搔,單獨(dú)使用 burst 參數(shù)并不實(shí)用瘾婿。假設(shè) burst=50,rate依然為10r/s僻造,排隊(duì)中的50個(gè)請(qǐng)求雖然每100ms會(huì)處理一個(gè)憋他,但第50個(gè)請(qǐng)求卻需要等待 50 * 100ms即 5s孩饼,這么長(zhǎng)的處理時(shí)間自然難以接受髓削。因此,burst 往往結(jié)合 nodelay 一起使用镀娶。

server {
    location / {
        limit_req zone=myRateLimit burst=20 nodelay;
        proxy_pass http://my_upstream;
    }
}

nodelay 針對(duì)的是 burst 參數(shù)立膛,burst=20 nodelay 表示這20個(gè)請(qǐng)求立馬處理,不能延遲,相當(dāng)于特事特辦宝泵。不過(guò)好啰,即使這20個(gè)突發(fā)請(qǐng)求立馬處理結(jié)束,后續(xù)來(lái)了請(qǐng)求也不會(huì)立馬處理儿奶。burst=20 相當(dāng)于緩存隊(duì)列中占了20個(gè)坑框往,即使請(qǐng)求被處理了,這20個(gè)位置這只能按 100ms 一個(gè)來(lái)釋放闯捎。
這就達(dá)到了速率穩(wěn)定椰弊,但突然流量也能正常處理的效果。

限制連接數(shù)

ngx_http_limit_conn_module 提供了限制連接數(shù)的能力瓤鼻,利用 limit_conn_zone 和 limit_conn 兩個(gè)指令即可秉版。下面是 Nginx 官方例子:

limit_conn_zone $binary_remote_addr zone=perip:10m;
limit_conn_zone $server_name zone=perserver:10m;

server {
    ...
    limit_conn perip 10;
    limit_conn perserver 100;
}

  • limit_conn perip 10 作用的 key 是 $binary_remote_addr,表示限制單個(gè) IP 同時(shí)最多能持有10個(gè)連接茬祷。
  • limit_conn perserver 100 作用的 key 是 $server_name清焕,表示虛擬主機(jī)(server) 同時(shí)能處理并發(fā)連接的總數(shù)。

需要注意的是:只有當(dāng) request header 被后端 server 處理后祭犯,這個(gè)連接才進(jìn)行計(jì)數(shù)秸妥。

設(shè)置白名單

限流主要針對(duì)外部訪問(wèn),內(nèi)網(wǎng)訪問(wèn)相對(duì)安全沃粗,可以不做限流筛峭,通過(guò)設(shè)置白名單即可。利用 Nginx ngx_http_geo_module 和 ngx_http_map_module 兩個(gè)工具模塊即可搞定陪每。

在 nginx.conf 的 http 部分中配置白名單:

geo $limit {
    default 1;       // key=default,  value=1  
    10.0.0.0/8 0;
    192.168.0.0/24 0;
    172.20.0.35 0;
    include conf/whiteip.conf;  // 支持白名單以 key:value的形式存儲(chǔ)在配置文件中
}

map $limit $limit_key {
    0 "";
    1 $binary_remote_addr; // value=1則返回 $binary_remote_addr影晓,也就是IP,否則返回空字符串  
}

limit_req_zone $limit_key zone=myRateLimit:10m rate=10r/s;

  • geo 定義了子網(wǎng)或 IP 與 0檩禾、1 的映射關(guān)系挂签。上述配置中,10.0.0.0/8 網(wǎng)段的 IP 映射到 0盼产,而其他 IP 缺省映射到 1饵婆;
  • 來(lái)訪 IP 通過(guò) geo 進(jìn)行映射,映射結(jié)果是 0戏售,表明該 IP 被列入白名單侨核,經(jīng) map 轉(zhuǎn)換返回 "" 空字符串;如果映射結(jié)果是1灌灾,則返回 $binary_remote_addr搓译,即客戶端實(shí)際 IP。
  • limit_req_zone 限流采用的 key 不再是 binary_remote_addr锋喜,而是采用 $limit_key 動(dòng)態(tài)獲取值些己。如果是白名單豌鸡,limit_req_zone 的限流 key 則為空字符串,將不會(huì)限流段标;若不是白名單涯冠,將會(huì)對(duì)客戶端真實(shí) IP 進(jìn)行限流。
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末逼庞,一起剝皮案震驚了整個(gè)濱河市蛇更,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌赛糟,老刑警劉巖械荷,帶你破解...
    沈念sama閱讀 216,919評(píng)論 6 502
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異虑灰,居然都是意外死亡吨瞎,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,567評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門(mén)穆咐,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)颤诀,“玉大人,你說(shuō)我怎么就攤上這事对湃⊙陆校” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 163,316評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵拍柒,是天一觀的道長(zhǎng)心傀。 經(jīng)常有香客問(wèn)我,道長(zhǎng)拆讯,這世上最難降的妖魔是什么脂男? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,294評(píng)論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮种呐,結(jié)果婚禮上宰翅,老公的妹妹穿的比我還像新娘。我一直安慰自己爽室,他們只是感情好汁讼,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,318評(píng)論 6 390
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著阔墩,像睡著了一般嘿架。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上啸箫,一...
    開(kāi)封第一講書(shū)人閱讀 51,245評(píng)論 1 299
  • 那天耸彪,我揣著相機(jī)與錄音,去河邊找鬼筐高。 笑死搜囱,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的柑土。 我是一名探鬼主播蜀肘,決...
    沈念sama閱讀 40,120評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼稽屏!你這毒婦竟也來(lái)了扮宠?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 38,964評(píng)論 0 275
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤狐榔,失蹤者是張志新(化名)和其女友劉穎坛增,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體薄腻,經(jīng)...
    沈念sama閱讀 45,376評(píng)論 1 313
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡收捣,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,592評(píng)論 2 333
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了庵楷。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片罢艾。...
    茶點(diǎn)故事閱讀 39,764評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖尽纽,靈堂內(nèi)的尸體忽然破棺而出咐蚯,到底是詐尸還是另有隱情,我是刑警寧澤弄贿,帶...
    沈念sama閱讀 35,460評(píng)論 5 344
  • 正文 年R本政府宣布春锋,位于F島的核電站,受9級(jí)特大地震影響差凹,放射性物質(zhì)發(fā)生泄漏期奔。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,070評(píng)論 3 327
  • 文/蒙蒙 一危尿、第九天 我趴在偏房一處隱蔽的房頂上張望能庆。 院中可真熱鬧,春花似錦脚线、人聲如沸搁胆。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,697評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)渠旁。三九已至,卻和暖如春船逮,著一層夾襖步出監(jiān)牢的瞬間顾腊,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,846評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工挖胃, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留杂靶,地道東北人梆惯。 一個(gè)月前我還...
    沈念sama閱讀 47,819評(píng)論 2 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像吗垮,于是被迫代替她去往敵國(guó)和親垛吗。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,665評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容

  • 摘要:上一篇《聊聊高并發(fā)系統(tǒng)限流特技-1》講了限流算法烁登、應(yīng)用級(jí)限流怯屉、分布式限流;本篇將介紹接入層限流實(shí)現(xiàn)饵沧。 接入層...
    落羽成霜丶閱讀 929評(píng)論 0 5
  • 系統(tǒng)設(shè)計(jì)時(shí)一般會(huì)預(yù)估負(fù)載锨络,當(dāng)系統(tǒng)遭受惡意攻擊或正常突發(fā)流量等都可能導(dǎo)致系統(tǒng)被壓垮,而限流就是保護(hù)措施之一狼牺。 一羡儿、限...
    大魚(yú)燉海棠閱讀 1,748評(píng)論 2 43
  • 本文是對(duì)Rate Limiting with NGINX and NGINX Plus的主要內(nèi)容(去掉了關(guān)于NGI...
    zlup閱讀 11,552評(píng)論 0 15
  • 限流算法: 1. 令牌桶算法 算法思想是: 令牌以固定速率產(chǎn)生,并緩存到令牌桶中是钥;令牌桶放滿時(shí)失受,多余的令牌被丟棄;...
    touch_The_Sky閱讀 845評(píng)論 0 2
  • 文/念稚姑娘 大約一個(gè)星期前咏瑟,很久沒(méi)有聯(lián)系的朋友突然問(wèn)我拂到,有沒(méi)有想他,我難免覺(jué)得好笑码泞,我們仿佛不是那種互相想念...
    毛毛會(huì)飛耶閱讀 4,198評(píng)論 15 20