用$binary_remote_addr替代$remote_addr可大幅省内存——IPv4固定4字节、IPv6固定16字节,单key存储成本从32–40字节降至12–16字节,节省超50%,1MB可存约1.6万个活跃客户端。

用 $binary_remote_addr 替代 $remote_addr 是实现小内存、高密度全局流控的关键一步——它不靠压缩算法,而是从存储结构上砍掉冗余,让每个 IP 的状态只占约 64 字节,1MB 就能存 1.6 万个活跃客户端。
为什么二进制地址能大幅省内存
Nginx 的限流状态存在共享内存 zone 中,真正吃空间的是 key 字段。字符串形式的 $remote_addr(如 "2001:db8::1")长度不定,IPv6 最多占 39 字节,还要加指针和对齐开销;而 $binary_remote_addr 对 IPv4 固定输出 4 字节、IPv6 固定 16 字节,无编码、无终止符、直接 memcpy,单 key 存储成本从平均 32–40 字节降至约 12–16 字节(含结构体头),综合节省超 50%。
极小内存下的配置要点
- zone 大小必须按活跃 IP 数反推:1 个活跃 IP ≈ 64 字节,10 万活跃 IP 至少需 6.4MB,建议配 10m~20m 并预留 20% 冗余
- 避免在 http 块顶层定义过大的 zone(如 100m),小内存场景下应聚焦真实高频 IP,宁可略紧勿松
- rate 设置宜保守:例如
rate=5r/s比rate=100r/s更容易在有限槽位内覆盖多数异常行为 - 不设
burst或仅设小值(如burst=5),防止突发请求挤占过多状态槽位
配合 map 实现子网聚合(进一步减槽位)
若大量请求来自同一 CDN 节点或移动基站,可用 geo 或 map 提取子网前缀作为 key,让整个 /24 或 /32 网段共用一个计数器:
geo $subnet { default 0; 192.168.1.0/24 1; 2001:db8::/64 2; }
limit_req_zone $subnet zone=subnet_limit:5m rate=10r/s;
这样 256 个 IP 共享 1 个槽位,内存占用直降两个数量级,特别适合应对爬虫群或代理池。
验证是否真“省下来”了
上线后别只看限流是否生效,要确认内存是否真够用:
- 用
cat /proc/$(pidof nginx)/maps | grep limit查看实际映射内存大小,对比$remote_addr和$binary_remote_addr配置的差异 - 观察 error.log 中是否频繁出现
limiting requests, excess:—— 若有且 IP 快速轮换,大概率是内存不足导致状态被踢 - 通过
nginx -T | grep limit_req_zone确认配置已加载,再结合 stub_status 或 vts 模块查看 zone 使用率,持续高于 85% 就该扩容

















