Workerman需自建动态IP黑名单系统:onMessage中用带TTL的内存计数器实现每秒请求统计与CC触发封禁;onConnect中读取文件黑名单拦截新连接;多进程下须用Redis或文件flock实现跨进程共享;阈值建议10次/秒、封禁300秒起步。

Workerman 本身不内置 CC 防护或 IP 黑名单功能,但你可以用它快速搭建一个轻量、实时、可落地的动态 IP 黑名单系统——关键在于自己维护请求计数器 + 时间窗口 + 连接级封禁逻辑,而不是依赖外部中间件。
怎么在 onMessage 里实现每秒请求数统计与触发封禁
CC 攻击的核心特征是单个 IP 在短时间(如 1 秒)内高频发请求。Workerman 的 onMessage 是 WebSocket 或 HTTP 请求的入口,也是最合适的埋点位置。
你需要手动维护一个带 TTL 的内存计数器,不能只用简单数组,否则会内存泄漏或误判:
-
$requestCount[$ip]必须附带时间戳,比如存成['count' => 5, 'time' => 1747916000] - 每次收到新请求时,先检查当前时间是否超出上一次记录的 1 秒窗口;超了就重置计数,否则累加
- 累加后若 ≥ 阈值(如 10),立即调用
$connection->close()并把该 IP 写入黑名单缓存(如file_put_contents('blacklist.txt', "$ip\n", FILE_APPEND)) - 注意:不要在
onMessage里做耗时操作(如写数据库、远程调用),否则会阻塞整个进程
怎么让黑名单对后续所有连接生效(不只是 WebSocket)
封掉一个 WebSocket 连接只是“断开当前会话”,攻击者换条 TCP 连接就能重连。真正的黑名单必须作用于连接建立阶段,也就是 onConnect。
你得在 onConnect 里读取黑名单(建议用 file_get_contents + explode 缓存到静态变量,避免每次 fopen)、比对 $connection->getRemoteIp(),命中则直接 $connection->close():
- 黑名单文件要定期 reload,比如每 5 秒检查一次 mtime 变化,避免重启 Worker
- 别用
in_array()查大列表,改用isset($blacklist[$ip])(提前把文件内容转成键值数组) - 如果用了 Nginx 做反向代理,
getRemoteIp()拿到的是 Nginx 的 IP,必须配置$connection->remoteAddress = $_SERVER['HTTP_X_REAL_IP'] ?? $connection->getRemoteIp();
为什么不能只靠内存计数器,还得落盘或同步到 Redis
Workerman 多进程模型下,每个 Worker 进程有独立内存空间。$requestCount 只在当前进程有效,其他进程感知不到这个 IP 已被标记为恶意——攻击者只要轮着打不同 Worker,就永远达不到阈值。
所以必须引入跨进程共享机制:
- 轻量场景:用文件 +
flock保证并发安全,每次计数前flock($fp, LOCK_EX),写完LOCK_UN - 中高并发:改用 Redis 的
INCR+EXPIRE组合,例如INCR "cc:ip:$ip"紧跟EXPIRE "cc:ip:$ip" 1,天然支持滑动窗口 - 切忌用
apcu或opcache:它们不跨进程,且 PHP-FPM 和 Workerman 的生命周期完全不重叠 - Redis 方案要注意连接池和超时,别让一个慢查询拖垮整个 Worker
容易被忽略的绕过点:Referer、User-Agent、Cookie 校验要不要加
纯 IP 限流容易被代理池绕过。但加 Referer 或 UA 校验不是“更安全”,而是改变攻击成本——它会让简单脚本失效,但对真实僵尸网络几乎无效。
如果你决定加,记住三点:
- Referer 可被任意伪造,仅适合过滤明显异常(如空 Referer 访问登录页),别用它当主防线
- User-Agent 字段长度有限,且主流爬虫库默认带合理 UA,硬过滤会误伤搜索引擎
- Cookie 校验需配合前端 JS 植入(如计算时间戳哈希),但 Workerman 是后端框架,这事得前端配合,Workerman 只负责验证
- 真正有效的补充是「连接行为分析」:比如同一 IP 在 10 秒内建了 50 个 WebSocket 连接又立刻断开,这种模式比请求频率更难模拟
动态黑名单系统最难的不是代码,而是如何定义“恶意”——阈值设太低误伤正常用户,设太高起不到作用;IP 封禁时间设太短形同虚设,设太长可能封错人。建议从 10 次/秒 + 封禁 300 秒 起步,再根据日志里的 access.log 和 blacklist.txt 实际命中情况逐步调整。

















