讲师中心 微信公众号
AI工具推荐 视频效率加速

怎么在Nginx中利用Lua脚本实现动态黑名单自动封禁机制

浅晨小哥_5465

浅晨小哥_5465

发布时间:2026-04-26 16:03:16

|

850人浏览过

|

来源于php中文网

原创

因access_by_lua_block不自动阻断后续流程,必须显式调用ngx.exit(403)才能生效;若遗漏该语句、被rewrite或error_page跳过,或使用非原子Redis查询(如GET后IF),均会导致封禁失效。

怎么在nginx中利用lua脚本实现动态黑名单自动封禁机制

为什么直接用 access_by_lua_block 写封禁逻辑容易失效

因为 Nginx 的 Lua 模块(OpenResty)中,access_by_lua_block 阶段执行时,请求尚未进入 upstream 或日志阶段,但若后续有 rewrite_by_lua_block 或其他模块重写 URI、跳转,可能绕过该阶段;更关键的是,它不自动阻断后续处理——你得显式调用 ngx.exit(403),否则脚本跑完就继续往下走。

常见错误现象:ngx.var.remote_addr 被封了,但请求仍能访问后端;或日志里看到 IP 出现在黑名单里,HTTP 状态码却是 200。

  • 务必在封禁分支末尾加 ngx.exit(403),不能只设变量或写 Redis
  • 如果用了 try_files 或 error_page 重定向,要确认它们不会覆盖或跳过 access_by_lua_block
  • 避免在 access_by_lua_block 中做耗时操作(如 HTTP 请求),会阻塞 worker 进程

如何用 Redis + Lua 做毫秒级黑名单匹配

本地内存(如 shared_dict)适合短时频控,但跨 worker、跨实例的黑名单必须依赖外部存储。Redis 是最常用选择,关键是用原子操作避免并发查改导致漏放行。

推荐用 EVAL 执行一段内联 Lua 脚本,一次性完成「查是否存在」+「若存在则返回 1」,不依赖两次网络往返:

local exists = redis.call("EXISTS", "blacklist:" .. KEYS[1])
if exists == 1 then
  return 1
else
  return 0
end

在 Nginx 配置中调用:

Nginx Config Linter
Nginx Config Linter

对 Nginx 配置文件进行语法检查、验证和安全、性能审计。

下载
access_by_lua_block {
  local red = require "resty.redis"
  local r = red:new()
  r:set_timeout(100)
  local ok, err = r:connect("127.0.0.1", 6379)
  if not ok then
    ngx.log(ngx.ERR, "failed to connect to redis: ", err)
    return
  end
  local ip = ngx.var.remote_addr
  local res, err = r:eval(
    "return redis.call('EXISTS', 'blacklist:' .. ARGV[1])",
    0, ip
  )
  if res == 1 then
    ngx.exit(403)
  end
}
  • 不要用 GET + IF 两步,竞态下可能刚查完就被删掉
  • Redis key 建议带前缀(如 blacklist:)并设置 TTL,避免长期堆积
  • 连接池比每次新建连接更高效,可用 resty.redis.connect + set_keepalive

怎么让封禁规则支持动态更新而不 reload Nginx

reload 会中断连接、丢失共享字典状态,不适合高频更新的黑名单。真正可行的方式是:把规则存 Redis,Nginx 每次请求都实时查——只要 Redis 响应够快(通常

如果你真想降低 Redis 查询压力,可以用双层缓存:先查 shared_dict,未命中再查 Redis,并异步刷新本地缓存(用 lua-resty-lock 防穿透):

local dict = ngx.shared.blacklist_cache
local ip = ngx.var.remote_addr
local cached = dict:get(ip)
if cached == 1 then
  ngx.exit(403)
end
-- 加锁后查 Redis 并回填
local lock = require "resty.lock":new("locks")
local elapsed, err = lock:lock(ip)
if not elapsed then
  ngx.log(ngx.ERR, "failed to acquire lock: ", err)
  return
end
local red = --[[...redis init...]]
local res, _ = red:eval("return redis.call('EXISTS', 'blacklist:' .. ARGV[1])", 0, ip)
if res == 1 then
  dict:set(ip, 1, 60) -- 缓存 60 秒
  ngx.exit(403)
end
lock:unlock()
  • 别用定时拉取(如 timer.at)同步 Redis 到 shared_dict,worker 间不同步且易超时
  • shared_dict 的 TTL 必须比 Redis 的短,否则会出现“Redis 已解封,本地还拦着”的情况
  • 若业务对延迟极度敏感,考虑用 Redis 的 SCAN + 本地 Bloom Filter 预筛,但实现复杂度陡增

误封怎么快速放行又不影响线上

最安全的做法是提供独立管理接口(比如一个仅限内网访问的 /api/unban),由运维或自动化脚本调用,而不是手动改 Redis 或 reload。

示例接口只需一行命令:

location /api/unban {
  allow 10.0.0.0/8;
  deny all;
  content_by_lua_block {
    local ip = ngx.var.arg_ip
    if not ip or #ip == 0 then
      ngx.status = 400
      ngx.say("missing ip")
      return
    end
    local red = require "resty.redis":new()
    red:set_timeout(100)
    red:connect("127.0.0.1", 6379)
    red:del("blacklist:" .. ip)
    red:del("blacklist_cache:" .. ip) -- 清本地缓存
    ngx.say("ok")
  }
}
  • 严禁开放 DEL * 或无白名单的批量操作接口
  • Redis 的 DEL 是原子的,但 shared_dict 清除需各 worker 协同,所以建议用 key 名一致的命名空间(如都加 blacklist: 前缀),便于脚本批量清理
  • 记录所有封禁/解封操作到独立日志文件(用 ngx.log(ngx.INFO, ...)),排查误封时比翻 access.log 直观得多

实际部署时最容易被忽略的是 Redis 连接失败后的降级策略——默认行为是放行,但有些场景要求“宁可误杀也不能漏封”,这时就得在 redis:connect 失败时主动 ngx.exit(503),而不是静默跳过。这个决策点不在代码里,而在你的安全等级定义中。

热门AI工具

更多
蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

383

2023.07.27

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3127

2023.08.04

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

5745

2023.08.04

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

541

2024.02.23

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1456

2024.07.09

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

3918

2024.08.07

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

122

2026.01.13

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

417

2026.01.13

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn