最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

基于Nginx實(shí)現(xiàn)限制某IP短時(shí)間訪問次數(shù)

 更新時(shí)間:2020年12月09日 11:56:59   作者:ノGHJ  
這篇文章主要介紹了基于Nginx實(shí)現(xiàn)限制某IP短時(shí)間訪問次數(shù),文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下

如何設(shè)置能限制某個(gè)IP某一時(shí)間段的訪問次數(shù)是一個(gè)讓人頭疼的問題,特別面對(duì)惡意的ddos攻擊的時(shí)候。其中CC攻擊(Challenge Collapsar)是DDOS(分布式拒絕服務(wù))的一種,也是一種常見的網(wǎng)站攻擊方法,攻擊者通過代理服務(wù)器或者肉雞向向受害主機(jī)不停地發(fā)大量數(shù)據(jù)包,造成對(duì)方服務(wù)器資源耗盡,一直到宕機(jī)崩潰。

cc攻擊一般就是使用有限的ip數(shù)對(duì)服務(wù)器頻繁發(fā)送數(shù)據(jù)來達(dá)到攻擊的目的,nginx可以通過HttpLimitReqModul和HttpLimitZoneModule配置來限制ip在同一時(shí)間段的訪問次數(shù)來防cc攻擊。

HttpLimitReqModul用來限制連單位時(shí)間內(nèi)連接數(shù)的模塊,使用limit_req_zone和limit_req指令配合使用來達(dá)到限制。一旦并發(fā)連接超過指定數(shù)量,就會(huì)返回503錯(cuò)誤。

HttpLimitConnModul用來限制單個(gè)ip的并發(fā)連接數(shù),使用limit_zone和limit_conn指令

這兩個(gè)模塊的區(qū)別HttpLimitReqModul是對(duì)一段時(shí)間內(nèi)的連接數(shù)限制,HttpLimitConnModul是對(duì)同一時(shí)刻的連接數(shù)限制

HttpLimitReqModul 限制某一段時(shí)間內(nèi)同一ip訪問數(shù)實(shí)例

http{
  ...
  #定義一個(gè)名為allips的limit_req_zone用來存儲(chǔ)session,大小是10M內(nèi)存,
  #以$binary_remote_addr 為key,限制平均每秒的請(qǐng)求為20個(gè),
  #1M能存儲(chǔ)16000個(gè)狀態(tài),rete的值必須為整數(shù),
  #如果限制兩秒鐘一個(gè)請(qǐng)求,可以設(shè)置成30r/m
  limit_req_zone $binary_remote_addr zone=allips:10m rate=20r/s;
  ...
  server{
    ...
    location {
      ...

      #限制每ip每秒不超過20個(gè)請(qǐng)求,漏桶數(shù)burst為5
      #brust的意思就是,如果第1秒、2,3,4秒請(qǐng)求為19個(gè),
      #第5秒的請(qǐng)求為25個(gè)是被允許的。
      #但是如果你第1秒就25個(gè)請(qǐng)求,第2秒超過20的請(qǐng)求返回503錯(cuò)誤。
      #nodelay,如果不設(shè)置該選項(xiàng),嚴(yán)格使用平均速率限制請(qǐng)求數(shù),
      #第1秒25個(gè)請(qǐng)求時(shí),5個(gè)請(qǐng)求放到第2秒執(zhí)行,
      #設(shè)置nodelay,25個(gè)請(qǐng)求將在第1秒執(zhí)行。

      limit_req zone=allips burst=5 nodelay;
      ...
    }
    ...
  }
  ...
}

HttpLimitZoneModule 限制并發(fā)連接數(shù)實(shí)例

limit_zone只能定義在http作用域,limit_conn可以定義在http server location作用域

http{
  ...
  #定義一個(gè)名為one的limit_zone,大小10M內(nèi)存來存儲(chǔ)session,
  #以$binary_remote_addr 為key
  #nginx 1.18以后用limit_conn_zone替換了limit_conn
  #且只能放在http作用域
  limit_conn_zone  one $binary_remote_addr 10m; 
  ...
  server{
    ...
    location {
      ...
      limit_conn one 20;     #連接數(shù)限制
      #帶寬限制,對(duì)單個(gè)連接限數(shù),如果一個(gè)ip兩個(gè)連接,就是500x2k
      limit_rate 500k;      
      ...
    }
    ...
  }
  ...
}

nginx白名單設(shè)置

以上配置會(huì)對(duì)所有的ip都進(jìn)行限制,有些時(shí)候我們不希望對(duì)搜索引擎的蜘蛛或者自己測(cè)試ip進(jìn)行限制,
對(duì)于特定的白名單ip我們可以借助geo指令實(shí)現(xiàn)。

1.

http{
   geo $limited{
    default 1;
    #google
    64.233.160.0/19 0;
    65.52.0.0/14 0;
    66.102.0.0/20 0;
    66.249.64.0/19 0;
    72.14.192.0/18 0;
    74.125.0.0/16 0;
    209.85.128.0/17 0;
    216.239.32.0/19 0;
    #M$
    64.4.0.0/18 0;
    157.60.0.0/16 0;
    157.54.0.0/15 0;
    157.56.0.0/14 0;
    207.46.0.0/16 0;
    207.68.192.0/20 0;
    207.68.128.0/18 0;
    #yahoo
    8.12.144.0/24 0;
    66.196.64.0/18 0;
    66.228.160.0/19 0;
    67.195.0.0/16 0;
    74.6.0.0/16 0;
    68.142.192.0/18 0;
    72.30.0.0/16 0;
    209.191.64.0/18 0;
    #My IPs
    127.0.0.1/32 0;
    123.456.0.0/28 0; #example for your server CIDR
  }

geo指令定義了一個(gè)白名單$limited變量,默認(rèn)值為1,如果客戶端ip在上面的范圍內(nèi),$limited的值為0

2.使用map指令映射搜索引擎客戶端的ip為空串,如果不是搜索引擎就顯示本身真是的ip,這樣搜索引擎ip就不能存到limit_req_zone內(nèi)存session中,所以不會(huì)限制搜索引擎的ip訪問

map $limited $limit {
1 $binary_remote_addr;
0 "";
}

3.設(shè)置limit_req_zone和limit_req

limit_req_zone $limit zone=foo:1m rate=10r/m;

limit_req zone=foo burst=5;

最后我們使用ab壓php-fpm的方式,對(duì)上面的方法效果實(shí)際測(cè)試下

例1:限制只允許一分鐘內(nèi)只允許一個(gè)ip訪問60次配置,也就是平均每秒1次

首先我們準(zhǔn)備一個(gè)php腳本放在根目錄下$document_root

test.php

<?
for( $i=0; $i < 1000; $i++)
echo 'Hello World';
?>

nginx配置增加limit_req_zone 和 limit_req

http{
  ...
  limit_req_zone $binary_remote_addr zone=allips:10m rate=60r/m;
  ...
  server{
    ...
    location {
      ...
      limit_req zone=allips;
      ...
    }
    ...
  }
  ...
}
# ab -n 5 -c 1 http://blog.rekfan.com/test.php
127.0.0.1- - [22/Dec/2012:06:27:06 +0000] "GET /test.php HTTP/1.0" 200 11000 "-" "Rekfan_Server/1.2.6"
127.0.0.1 - - [22/Dec/2012:06:27:06 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6"
127.0.0.1 - - [22/Dec/2012:06:27:07 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6"
127.0.0.1 - - [22/Dec/2012:06:27:07 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6"
127.0.0.1 - - [22/Dec/2012:06:27:07 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6"

未設(shè)置brust和nodelay可以看到該配置只允許每秒訪問1次,超出的請(qǐng)求返回503錯(cuò)誤

http{
  ...
  limit_req_zone $binary_remote_addr zone=allips:10m rate=60r/m;
  ...
  server{
    ...
    location {
      ...
      limit_req zone=allips burst=1 nodelay;
      ...
    }
    ...
  }
  ...
}

# ab -n 5 -c 1 http://blog.rekfan.com/test.php
127.0.0.1- - [22/Dec/2012:07:01:00 +0000] "GET /test.php HTTP/1.0" 200 11000 "-" "Rekfan_Server/1.2.6"
127.0.0.1 - - [22/Dec/2012:07:01:00 +0000] "GET /test.php HTTP/1.0" 200 11000 "-" "Rekfan_Server/1.2.6"
127.0.0.1 - - [22/Dec/2012:07:01:01 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6"
127.0.0.1 - - [22/Dec/2012:07:01:01 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6"
127.0.0.1 - - [22/Dec/2012:07:01:01 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6"

設(shè)置brust=1和nodelay后允許第1秒處理兩個(gè)請(qǐng)求。

以上就是本文的全部內(nèi)容,希望對(duì)大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。

相關(guān)文章

  • nginx解決跨域問題的實(shí)例方法

    nginx解決跨域問題的實(shí)例方法

    在本篇文章里小編給各位分享了關(guān)于nginx怎么解決跨域問題的方法和實(shí)例代碼,需要的朋友們參考下。
    2019-07-07
  • Nginx 禁止訪問某個(gè)目錄或文件的設(shè)置方法

    Nginx 禁止訪問某個(gè)目錄或文件的設(shè)置方法

    如果基于WEB根目錄下,要禁止用戶訪問/config目錄,或者要禁止用戶訪問/config.ini(ZF常用INI,不過建議還是放到WEB目錄以外的地方),可以通過location進(jìn)行配置,返回403或者404等
    2010-09-09
  • 服務(wù)器的負(fù)載均衡nginx+tomcat實(shí)現(xiàn)動(dòng)靜分離

    服務(wù)器的負(fù)載均衡nginx+tomcat實(shí)現(xiàn)動(dòng)靜分離

    這篇文章主要為大家介紹了服務(wù)器的負(fù)載均衡nginx+tomcat實(shí)現(xiàn)動(dòng)靜分離的案例實(shí)施步驟以及環(huán)境詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步
    2022-03-03
  • nginx訪問返回504問題及解決

    nginx訪問返回504問題及解決

    這篇文章主要介紹了nginx訪問返回504問題及解決,具有很好的參考價(jià)值,希望對(duì)大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2024-05-05
  • nginx中g(shù)zip_types匹配content-type的方式

    nginx中g(shù)zip_types匹配content-type的方式

    這篇文章主要介紹了nginx中g(shù)zip_types匹配content-type的方式,具有很好的參考價(jià)值,希望對(duì)大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2024-05-05
  • Nginx的gzip指令使用小結(jié)

    Nginx的gzip指令使用小結(jié)

    GZIP就是將文件壓縮傳輸,圖片、視頻、大文件不建議使用壓縮,壓縮需要占用你的服務(wù)器資源,壓縮完效果也不大,今天通過本文給大家如何用好Nginx的gzip指令,感興趣的朋友一起看看吧
    2022-05-05
  • LNMP編譯安裝之nginx安裝配置方法圖文教程

    LNMP編譯安裝之nginx安裝配置方法圖文教程

    這篇文章主要為大家詳細(xì)介紹了LNMP編譯安裝之nginx安裝配置方法圖文教程,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2017-08-08
  • Nginx 如何限制訪問頻率,下載速率和并發(fā)連接數(shù)的方法

    Nginx 如何限制訪問頻率,下載速率和并發(fā)連接數(shù)的方法

    這篇文章主要介紹了Nginx 如何限制訪問頻率,下載速率和并發(fā)連接數(shù)的方法,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2019-08-08
  • nginx.conf配置兩個(gè)前端路徑

    nginx.conf配置兩個(gè)前端路徑

    本文主要介紹了nginx.conf配置兩個(gè)前端路徑,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2023-01-01
  • Nginx反向代理中出現(xiàn)502錯(cuò)誤的解決步驟

    Nginx反向代理中出現(xiàn)502錯(cuò)誤的解決步驟

    反向代理是一種服務(wù)器代理的方式,它代理了客戶端的請(qǐng)求并將請(qǐng)求轉(zhuǎn)發(fā)給后端服務(wù)器,然后將后端服務(wù)器的響應(yīng)返回給客戶端,但經(jīng)常會(huì)遇到502錯(cuò)誤,所以本文給大家介紹了Nginx反向代理中出現(xiàn)502錯(cuò)誤的解決步驟,需要的朋友可以參考下
    2025-03-03

最新評(píng)論

长汀县| 阳新县| 南宫市| 临城县| 乌拉特前旗| 普格县| 梁河县| 额敏县| 沙湾县| 广河县| 虹口区| 玉屏| 文安县| 方正县| 盱眙县| 原平市| 龙里县| 郸城县| 湾仔区| 卢湾区| 南阳市| 甘孜县| 正定县| 琼海市| 故城县| 天水市| 阿瓦提县| 明水县| 孝义市| 海城市| 广州市| 定结县| 镇原县| 澳门| 鱼台县| 漠河县| 南岸区| 平罗县| 沽源县| 鄂托克前旗| 内江市|