要限制负载均衡后单个虚拟主机的总并发连接数,核心是用$server_name作为limit_conn_zone的键,在http块中定义共享内存区域per_server:10m,再在对应server块中配置limit_conn per_server 50;该配置须置于所有server块之前且仅限http上下文,支持与perip限流并存,依赖Host头透传,生效时error.log记录limiting connections日志。

要限制负载均衡后单个虚拟主机的总并发连接数,核心是用 $server_name 作为 limit_conn_zone 的键,在 http 块中定义共享内存区域,再在对应 server 块中调用 limit_conn。
在 http 块中定义基于 server_name 的限流区域
必须放在所有 server 块之前,且只能在 http 上下文中声明:
-
limit_conn_zone $server_name zone=per_server:10m;—— 使用域名作为唯一标识,一个站点一个计数器 - 内存大小选
10m足够支撑约 16 万个不同域名(实际远少于该量级),若后端虚拟主机极多,可升至20m - 不能写在
server或location内,否则配置无效或报错
在目标 server 块中启用总连接数限制
每个虚拟主机配置文件(如 vhosts/example.com.conf)的 server 块内添加:
-
limit_conn per_server 50;—— 表示该域名下所有客户端 IP 合计最多维持 50 个活跃 TCP 连接 - 该值需结合后端处理能力设定:过高易被压垮,过低影响正常用户(尤其 HTTP/1.1 多连接场景)
- 可与
limit_conn perip 10;并存,实现“单 IP + 全站”双重防护
注意负载均衡环境下的 key 可靠性
如果前端有 LVS、Nginx 反向代理或云 WAF,原始 $server_name 通常仍可用,但需确认:
- 代理是否透传了
Host头(绝大多数默认透传) - Nginx 是否启用了
underscores_in_headers on;(仅当 Host 含下划线时需要) - 避免使用
$host(可能被恶意篡改),$server_name更安全,它匹配的是配置中定义的server_name指令值
验证是否生效
不看响应头,直接查 Nginx 错误日志:
- 触发限流时,
error.log会出现类似limiting connections by zone "per_server"的 warn 或 error 级别日志 - 用
hey -n 100 -c 80 http://example.com/等工具压测,观察日志中限流记录是否随并发增长而出现 - 注意:HTTP/2 下单连接复用请求,此时总连接数会显著低于 HTTP/1.1,限流效果更“宽松”,但更贴近真实资源压力

















