|
|
對於負載量比較高的伺服器,可以設定每一位使用者可使用的資源上限,例如同時間最大連線數、連線頻率(每秒或每分鐘連線次數)以及下載速度。
. p: r5 A, I( G# v& }
( t% b5 O4 U; j f同時間最大連線數若要限制同時間最大連線數,首先要使用 limit_conn_zone 定義一個 key 與 zone 參數:- limit_conn_zone $binary_remote_addr zone=addr:10m;
複製代碼 說明:
( N3 ?# h' c0 F定義一個名為 addr 的 zone,空間大小是 10MB,worker 行程會使用這個 zone 所配置的共享記憶體空間來儲存 key 的計數值。我們使用 $binary_remote_addr 來作為判斷來源 IP 的依據(key),會使用這個二進位的變數來作為 key 是因為它跟一般的字串比起來,會比較省空間,如果 zone 所配置的共享記憶體空間用完了,那伺服器就會回傳 503(Service Temporarily Unavailable)的錯誤訊息。
3 e. y1 P: B d
5 s3 N1 z1 i) D0 C6 o* Y0 b8 w0 }, ?0 y) m R5 z
接著使用 limit_conn 指定一個 IP 同時間可以允許的最大連線數:/ x' r) d! d- {: y/ p6 g
- location /download/ {7 a2 K @" E4 P, [! Z
- limit_conn addr 5;
) t2 w! V7 R8 T* @/ w9 j' I - }
複製代碼
9 u4 T0 e" N$ e8 U: C# i
h. R$ l, a1 u5 F或是在 server 段針對Domain而不針對上例的目錄來限制連線
+ [9 d8 W& y5 a1 W, f% a* R7 e- .+ n6 {4 D8 E( E0 T: ?! [
- .
2 u, Z8 G' |3 }; o5 H - .7 w9 O( z: W: P: i
- server {
+ ^; s/ x( s0 L; P; V' j - .
' L3 m# x* E" C - .
* ? B2 Y( G: y7 ]8 r - limit_conn addr 5;6 G/ d6 b& `- J- o& T* y9 [% x
- .+ }; O" y0 c, @0 H+ f" Y
- .! D8 J- g, c- @
- }
複製代碼 ! G0 Z* @/ X. p* I w* k: Y, ]
; D0 B' J% |+ Y7 u- J; j連線頻率(每個IP單位時間的連線數)
! d9 t% b: b+ B/ t9 e1 c9 Q: y6 m5 ~* I$ A5 F" ]
0 j/ ~% Y! Z8 u$ |0 ^7 k! s' [
若要限制連線頻率,首先也是一樣要用 limit_req_zone 定義 key 與 zone 參數: K) m4 e/ k6 V" G/ `3 Y+ U, ~
- limit_req_zone $binary_remote_addr zone=one:10m rate=1r/s;
複製代碼 . z3 B5 ~+ Q! o0 h4 {# P$ [# t+ p
除了定義 zone 的名稱與大小之外,還加上了一個 rate 指定連線頻率的上限,單位可以使用每秒的連線次數(r/s)或是每分鐘的連線次數(r/m),r是request,例如若要指定每分鐘不可超過 30 次連線,則設定為 30r/m。
0 K1 e4 t. p+ u3 G) B/ [% F7 }$ q" D9 s+ E M
( _4 ]/ b: U/ s0 L6 d3 B
然後在需要限制連線頻率的地方加上 limit_req 的設定:
1 _2 E7 a/ i3 n2 K, l8 ~- location /download/ {# T6 V: \9 e- w2 z* ]9 b" b; d
- limit_req zone=one burst=5;5 e Q- G3 j E* j k
- }
複製代碼 ; P& N) l" H t- f
或是在 server 段針對Domain而不針對上例的目錄來限制頻率。! F+ h- K3 d. \
- .
d; ?; h5 M E' q/ f% J - .
5 ~: R0 z; Q( P- T# m6 w! L - .1 G2 Q A7 @. J, S9 S
- server {
1 h1 z( t- w4 V T4 r9 @; w) g+ v - .! w; `3 P* o$ T2 z+ g$ c
- .: K! E9 u6 e: L) |* r
- <span style="font-family: Tahoma;">limit_req zone=one burst=5;</span>6 N/ |& ]) @: v8 j0 {* h" k+ _0 k+ B3 i# s
- .) z& @& H# D) G2 W( Z- b
- . |& p/ p4 o" ?1 [
- }
複製代碼 / ~. G- y) J% ?4 W; |
, B; D* s2 b4 m* K' I結論:# x. m; G( a$ i
0 h* ?: _- @: F: u4 u" l對於以上的設定可以有效防止駭客攻擊以及那些有心之徒試圖消耗你無畏的頻寬。
" C- b( w; Q, A% C9 ?' P& J* L8 n( c1 M2 D. W
其他請參閱 :
( u8 T- ~6 M7 l: W) ahttps://blog.gtwang.org/linux/ng ... address-tutorial/2/8 D# F, P4 r3 m, N* r
http://www.nginx.cn/446.html* [0 Z: V1 S4 A% \
0 y t9 X+ A& k |
|
|