Nginx层限流比PHP层更高效,可提前拦截请求、节省解析开销并防御爬虫与CC攻击;需结合Lua精准匹配TP5.1接口路径(如location /api/),用lua-resty-limit-req实现IP+接口双维度限流,并绕过健康检查、OPTIONS预检等特殊场景,辅以日志与监控提升可观测性。
直接在 Nginx 层面对 ThinkPHP 5.1 的接口做限流,比在 PHP 层拦截更高效、更早生效——请求根本不会到达 TP 应用,既节省 PHP 解析开销,又能防住高频爬虫、CC 攻击和恶意刷接口行为。核心是利用 Nginx + Lua 组合,在请求进入 upstream(即 TP 的 PHP-FPM)前完成识别、统计与拦截。
ThinkPHP 5.1 默认使用 PATH_INFO 或路由模式(如 /index.php/v1/user/info 或 /api/user/list),不能简单对 / 全站限流。需在 location 块中明确限定目标:
pathinfo,推荐按入口文件 + 路径前缀匹配,例如:location ~ ^/index.php/api/ { ... }
rewrite ^/api/(.*)$ /index.php?s=api/$1 last;),则直接限流 location /api/ { ... }
.js、.css、.png 等后缀,或单独配置白名单 locationTP 接口常需差异化策略(如登录接口宽松、支付接口严格),仅靠 Nginx 原生 limit_req 难以满足。Lua 模块可灵活组合 key:
ngx.var.binary_remote_addr .. '_' .. ngx.var.uri,实现「每个 IP 对每个接口独立计数」ngx.var.http_x_app_id or 'default',便于多租户或 SDK 接入限流/usr/local/nginx/lua/rate_limit.lua):local limit = require "resty.limit.req"<br>local lim, err = limit.new("my_limit", 100, 60) -- 100次/60秒<br>if not lim then ngx.log(ngx.ERR, "failed to instantiate a resty.limit.req object: ", err) return ngx.exit(500) end<br>local key = ngx.var.binary_remote_addr .. "_" .. ngx.var.uri<br>local delay, err = lim:incoming(key, true)<br>if err == "rejected" then ngx.exit(429) end
TP 自身机制可能触发误限,需在 Lua 中提前判断并跳过:
/api/health)或监控探针,加白名单逻辑:if ngx.var.uri == "/api/health" then return end
OPTIONS 方法)不携带业务参数,不应计入频次:if ngx.var.request_method == "OPTIONS" then return end
ngx.var.cookie_token 或 ngx.var.http_authorization 提取凭证后查 Redis 缓存限流拒绝应有明确记录,方便排查误杀或攻击溯源:
ngx.log(ngx.WARN, "Rate limited: ", ngx.var.binary_remote_addr, " on ", ngx.var.uri)
log_format 记录 HTTP 状态码、限流 key、响应时间:log_format main '$remote_addr - $remote_user [$time_local] "$request" $status $body_bytes_sent "$http_referer" "$http_user_agent" $request_time $upstream_response_time "$limit_key"';