ThinkPHP6万级并发下Session瓶颈需禁用文件驱动、改用Redis Hash、前置配置Cookie域、关闭自动启动,并配合Swoole连接池隔离。

ThinkPHP6 本身不支持原生协程,底层依赖 PHP-FPM 的同步阻塞模型,面对一万并发时,Session 成为关键瓶颈——文件驱动锁竞争、Redis 单点压力、Cookie 域配置错误、连接复用失效等问题会集中爆发。解决核心不是“加机器”,而是切断阻塞链、隔离存储、规范生命周期。
必须禁用文件 Session,强制切换 Redis Hash 驱动
文件驱动在万级并发下会因 flock 锁导致请求排队,响应时间指数级上升。即使换成 Redis STRING 驱动,每次读写都要反序列化整个 session 数据,高频更新 last_login_time 或 login_ip 会造成无谓开销。
- 启用 phpredis 扩展(非 predis),执行 php -m | grep redis 确认存在
- 在 config/session.php 中设 'type' => 'redis_hash',并指定非空 prefix(如 'prefix' => 'api_v3:')避免多项目 key 冲突
- 确保 session.redis.password 显式设为 null(空字符串会导致静默失败),database 固定为 2 或其他非 0 库
- 自定义 app/extend/Driver/Session/RedisHash.php,用 hSet/hGet 操作 data 字段,实现原子更新
Session Cookie 必须前置配置,杜绝跨域失效
万并发下,一个子域 Cookie 配置失败,就会让大量请求反复重登录,放大数据库和 Redis 压力。
- 在 public/index.php 最顶部(任何输出前)调用:ini_set('session.cookie_domain', '.yourdomain.com')(注意开头的点)
- HTTPS 环境下同步设:ini_set('session.cookie_secure', '1') 和 ini_set('session.cookie_samesite', 'Lax')
- 绝对不要在中间件或控制器里设置 cookie_domain——此时 Header 已发出,设置无效
- 用浏览器 DevTools → Application → Cookies 验证 Domain 列是否显示为 .yourdomain.com
关闭所有 Session 自动启动与透传机制
TP6 默认 auto_start = true,但万并发下并非每个请求都需要 Session。开启 use_trans_sid 更危险,URL 里暴露 PHPSESSID 会引发重定向循环和安全泄露。
立即学习“PHP免费学习笔记(深入)”;
- 在 config/session.php 中设 'auto_start' => false,仅在登录、用户中心等真实需要的控制器里手动调用 session_start()
- 确认 'use_trans_sid' => false(默认是 false,但检查以防被覆盖)
- 禁用 session.use_cookies = 0 的情况——万并发下无 Cookie 就等于放弃 Session 机制
- PHP 8.1+ 环境下,显式设 'cookie_httponly' => true,防止 JS 窃取 ID
配合 Swoole 实现常驻内存 + 连接池隔离
PHP-FPM 模式下,一万并发意味着至少一万个 worker 进程,每个都维持独立 Redis 连接,Redis 很快被打满。Swoole 可复用连接、共享内存、协程调度,是突破万级 Session 并发的必经路径。
- 使用官方扩展 think-swoole,它已封装 App 生命周期隔离,避免 Session/DB 对象污染
- 在 Swoole 配置中启用 Redis 连接池:'pool_size' => 200,'pool_get_timeout' => 5
- 入口不再走 index.php,改用 php think swoole 启动,Nginx 配置 proxy_pass 转发到 127.0.0.1:9501
- 禁用 opcache.file_cache(Swoole 下无效且占内存),日志路径单独指向 runtime/swoole_log



















