基于Nginx實(shí)現(xiàn)限制某IP短時(shí)間訪問次數(shù)
如何設(shè)置能限制某個(gè)IP某一時(shí)間段的訪問次數(shù)是一個(gè)讓人頭疼的問題,特別面對惡意的ddos攻擊的時(shí)候。其中CC攻擊(Challenge Collapsar)是DDOS(分布式拒絕服務(wù))的一種,也是一種常見的網(wǎng)站攻擊方法,攻擊者通過代理服務(wù)器或者肉雞向向受害主機(jī)不停地發(fā)大量數(shù)據(jù)包,造成對方服務(wù)器資源耗盡,一直到宕機(jī)崩潰。
cc攻擊一般就是使用有限的ip數(shù)對服務(wù)器頻繁發(fā)送數(shù)據(jù)來達(dá)到攻擊的目的,nginx可以通過HttpLimitReqModul和HttpLimitZoneModule配置來限制ip在同一時(shí)間段的訪問次數(shù)來防cc攻擊。
HttpLimitReqModul用來限制連單位時(shí)間內(nèi)連接數(shù)的模塊,使用limit_req_zone和limit_req指令配合使用來達(dá)到限制。一旦并發(fā)連接超過指定數(shù)量,就會(huì)返回503錯(cuò)誤。
HttpLimitConnModul用來限制單個(gè)ip的并發(fā)連接數(shù),使用limit_zone和limit_conn指令
這兩個(gè)模塊的區(qū)別HttpLimitReqModul是對一段時(shí)間內(nèi)的連接數(shù)限制,HttpLimitConnModul是對同一時(shí)刻的連接數(shù)限制
HttpLimitReqModul 限制某一段時(shí)間內(nèi)同一ip訪問數(shù)實(shí)例
http{ ... #定義一個(gè)名為allips的limit_req_zone用來存儲(chǔ)session,大小是10M內(nèi)存, #以$binary_remote_addr 為key,限制平均每秒的請求為20個(gè), #1M能存儲(chǔ)16000個(gè)狀態(tài),rete的值必須為整數(shù), #如果限制兩秒鐘一個(gè)請求,可以設(shè)置成30r/m limit_req_zone $binary_remote_addr zone=allips:10m rate=20r/s; ... server{ ... location { ... #限制每ip每秒不超過20個(gè)請求,漏桶數(shù)burst為5 #brust的意思就是,如果第1秒、2,3,4秒請求為19個(gè), #第5秒的請求為25個(gè)是被允許的。 #但是如果你第1秒就25個(gè)請求,第2秒超過20的請求返回503錯(cuò)誤。 #nodelay,如果不設(shè)置該選項(xiàng),嚴(yán)格使用平均速率限制請求數(shù), #第1秒25個(gè)請求時(shí),5個(gè)請求放到第2秒執(zhí)行, #設(shè)置nodelay,25個(gè)請求將在第1秒執(zhí)行。 limit_req zone=allips burst=5 nodelay; ... } ... } ... }
HttpLimitZoneModule 限制并發(fā)連接數(shù)實(shí)例
limit_zone只能定義在http作用域,limit_conn可以定義在http server location作用域
http{ ... #定義一個(gè)名為one的limit_zone,大小10M內(nèi)存來存儲(chǔ)session, #以$binary_remote_addr 為key #nginx 1.18以后用limit_conn_zone替換了limit_conn #且只能放在http作用域 limit_conn_zone one $binary_remote_addr 10m; ... server{ ... location { ... limit_conn one 20; #連接數(shù)限制 #帶寬限制,對單個(gè)連接限數(shù),如果一個(gè)ip兩個(gè)連接,就是500x2k limit_rate 500k; ... } ... } ... }
nginx白名單設(shè)置
以上配置會(huì)對所有的ip都進(jìn)行限制,有些時(shí)候我們不希望對搜索引擎的蜘蛛或者自己測試ip進(jìn)行限制,
對于特定的白名單ip我們可以借助geo指令實(shí)現(xiàn)。
1.
http{ geo $limited{ default 1; #google 64.233.160.0/19 0; 65.52.0.0/14 0; 66.102.0.0/20 0; 66.249.64.0/19 0; 72.14.192.0/18 0; 74.125.0.0/16 0; 209.85.128.0/17 0; 216.239.32.0/19 0; #M$ 64.4.0.0/18 0; 157.60.0.0/16 0; 157.54.0.0/15 0; 157.56.0.0/14 0; 207.46.0.0/16 0; 207.68.192.0/20 0; 207.68.128.0/18 0; #yahoo 8.12.144.0/24 0; 66.196.64.0/18 0; 66.228.160.0/19 0; 67.195.0.0/16 0; 74.6.0.0/16 0; 68.142.192.0/18 0; 72.30.0.0/16 0; 209.191.64.0/18 0; #My IPs 127.0.0.1/32 0; 123.456.0.0/28 0; #example for your server CIDR }
geo指令定義了一個(gè)白名單$limited變量,默認(rèn)值為1,如果客戶端ip在上面的范圍內(nèi),$limited的值為0
2.使用map指令映射搜索引擎客戶端的ip為空串,如果不是搜索引擎就顯示本身真是的ip,這樣搜索引擎ip就不能存到limit_req_zone內(nèi)存session中,所以不會(huì)限制搜索引擎的ip訪問
map $limited $limit {
1 $binary_remote_addr;
0 "";
}
3.設(shè)置limit_req_zone和limit_req
limit_req_zone $limit zone=foo:1m rate=10r/m;
limit_req zone=foo burst=5;
最后我們使用ab壓php-fpm的方式,對上面的方法效果實(shí)際測試下
例1:限制只允許一分鐘內(nèi)只允許一個(gè)ip訪問60次配置,也就是平均每秒1次
首先我們準(zhǔn)備一個(gè)php腳本放在根目錄下$document_root
test.php
<?
for( $i=0; $i < 1000; $i++)
echo 'Hello World';
?>
nginx配置增加limit_req_zone 和 limit_req
http{ ... limit_req_zone $binary_remote_addr zone=allips:10m rate=60r/m; ... server{ ... location { ... limit_req zone=allips; ... } ... } ... } # ab -n 5 -c 1 http://blog.rekfan.com/test.php 127.0.0.1- - [22/Dec/2012:06:27:06 +0000] "GET /test.php HTTP/1.0" 200 11000 "-" "Rekfan_Server/1.2.6" 127.0.0.1 - - [22/Dec/2012:06:27:06 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6" 127.0.0.1 - - [22/Dec/2012:06:27:07 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6" 127.0.0.1 - - [22/Dec/2012:06:27:07 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6" 127.0.0.1 - - [22/Dec/2012:06:27:07 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6"
未設(shè)置brust和nodelay可以看到該配置只允許每秒訪問1次,超出的請求返回503錯(cuò)誤
http{ ... limit_req_zone $binary_remote_addr zone=allips:10m rate=60r/m; ... server{ ... location { ... limit_req zone=allips burst=1 nodelay; ... } ... } ... } # ab -n 5 -c 1 http://blog.rekfan.com/test.php 127.0.0.1- - [22/Dec/2012:07:01:00 +0000] "GET /test.php HTTP/1.0" 200 11000 "-" "Rekfan_Server/1.2.6" 127.0.0.1 - - [22/Dec/2012:07:01:00 +0000] "GET /test.php HTTP/1.0" 200 11000 "-" "Rekfan_Server/1.2.6" 127.0.0.1 - - [22/Dec/2012:07:01:01 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6" 127.0.0.1 - - [22/Dec/2012:07:01:01 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6" 127.0.0.1 - - [22/Dec/2012:07:01:01 +0000] "GET /test.php HTTP/1.0" 503 537 "-" "Rekfan_Server/1.2.6"
設(shè)置brust=1和nodelay后允許第1秒處理兩個(gè)請求。
以上就是本文的全部內(nèi)容,希望對大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。
相關(guān)文章
Nginx上配置Basic Authorization登錄認(rèn)服務(wù)證的教程
現(xiàn)在我們所使用的包括社交網(wǎng)絡(luò)API等開放平臺(tái)授權(quán)獲得用戶的用戶名和密碼一般有兩種認(rèn)證方式,一種是Basic Auth,一種是OAuth,這里我們就來看一下Nginx上配置Basic Authorization登錄認(rèn)服務(wù)證的教程2016-06-06Linux環(huán)境下nginx搭建簡易圖片服務(wù)器
這篇文章主要介紹了Linux環(huán)境下nginx搭建簡易圖片服務(wù)器,需要的朋友可以參考下2014-10-10SpringBoot前端后端分離之Nginx服務(wù)器下載安裝過程
Nginx是一款輕量級的Web服務(wù)器/反向代理服務(wù)器及電子郵件(IMAP/POP3)代理服務(wù)器,這篇文章主要介紹了SpringBoot前端后端分離之Nginx服務(wù)器,需要的朋友可以參考下2022-08-08nginx添加nginx-sticky-module模塊步驟的實(shí)現(xiàn)
nginx-sticky-module模塊是nginx實(shí)現(xiàn)負(fù)載均衡的一種方案,和ip_hash負(fù)載均衡算法會(huì)有區(qū)別的,本文主要介紹了nginx添加nginx-sticky-module模塊步驟的實(shí)現(xiàn),感興趣的可以了解一下2023-08-08Linux部署Nginx實(shí)現(xiàn)反向代理的方法步驟
Nginx 是一種常用、輕型且快速的 Web 服務(wù)器, 它可以在 Linux 和 Windows 上運(yùn)行,并且可以配置為反向代理服務(wù)器,本文主要介紹了Linux部署Nginx實(shí)現(xiàn)反向代理的方法步驟,感興趣的可以了解一下2023-08-08使用log_format為Nginx服務(wù)器設(shè)置更詳細(xì)的日志格式方法
下面小編就為大家分享一篇使用log_format為Nginx服務(wù)器設(shè)置更詳細(xì)的日志格式方法,具有很好的參考價(jià)值,希望對大家有所幫助。一起跟隨小編過來看看吧2018-03-03