Nginx原生不支持分布式限流,需结合共享存储(如Redis+Lua)实现全局控制:先通过limit_req做本地预筛,再由网关调用Redis原子校验;或用一致性哈希分片、Ingress-nginx注解等方案辅助。

Nginx 本身不直接支持跨多节点的“分布式限流”,它原生的 limit_req 和 limit_conn 模块只在单机内存中维护状态,属于本地限流。但通过合理架构设计和外部协同,可以在 Nginx 层构建具备分布式效果的限流体系——核心思路是:**以 Nginx 为统一入口做第一道轻量级过滤,再结合中心化存储实现全局协同控制**。
单机限流 + 共享存储协同(推荐组合)
这是最常用、落地最稳的方式,兼顾性能与一致性:
-
前置 Nginx 做快速拦截:用
limit_req_zone基于 IP 或请求头(如$http_x_user_id)做粗粒度限流,缓解突发流量冲击,避免大量请求穿透到后端或 Redis - 后端网关或中间件做精准校验:将关键限流规则(如用户级、接口级、令牌桶配额)交由 Redis + Lua 脚本执行,利用 Redis 的原子性和高并发能力保证全局限流一致性
-
典型流程:客户端请求 → Nginx(本地速率预筛)→ Spring Cloud Gateway 或自研网关 → Redis 执行
INCR + EXPIRELua 脚本 → 成功则转发,失败返回429 Too Many Requests
基于 Consistent Hash 的集群限流分片
当无法引入 Redis,又需多台 Nginx 协同时,可借助一致性哈希实现“伪分布式”效果:
- 将限流 key(如用户 ID、API 路径)通过一致性哈希映射到固定 Nginx 实例,确保同一 key 总落在同一节点上
- 每台 Nginx 独立配置
limit_req_zone,但实际效果接近全局均摊(前提是 key 分布均匀) - 需注意:节点增减会导致部分 key 重映射,产生短暂限流漂移;适合对强一致性要求不高的场景(如防爬、基础访问控制)
使用 Ingress-nginx 的 annotation 配置(K8s 环境)
若部署在 Kubernetes 中,Ingress-nginx 提供了开箱即用的限流能力:
- 通过
nginx.ingress.kubernetes.io/limit-rps、limit-rpm、limit-connections等 annotation 直接声明限流策略 - 底层仍依赖 Nginx 的
limit_req模块,但由 Ingress Controller 统一注入配置,实现声明式管理 - 配合
limit-req-key可灵活指定限流维度(如$request_uri、$http_authorization),适合微服务灰度或租户隔离
关键配置示例(Nginx + Redis 协同)
以下是一个典型混合限流配置片段:
http {
# 本地 IP 级限流(防扫、保底)
limit_req_zone $binary_remote_addr zone=ip_limit:10m rate=100r/s;
<pre class="brush:php;toolbar:false;"># 按用户 ID 限流(需后端透传 header)
limit_req_zone $http_x_user_id zone=user_limit:10m rate=5r/s;
upstream backend {
server 192.168.10.253:8090;
}
server {
location /api/ {
# 先过本地限流
limit_req zone=ip_limit burst=20 nodelay;
limit_req zone=user_limit burst=5;
# 再由后端调用 Redis 校验更细粒度规则(如 VIP 用户放宽配额)
proxy_pass http://backend;
proxy_set_header X-Real-IP $remote_addr;
}
}}


















