Nginx + Lua + Redis 实现分布式锁的核心是将加解锁逻辑下沉至网关层,通过 SET NX PX 原子设锁与 Lua 脚本校验 token 安全删锁,在毫秒级完成请求拦截,避免穿透下游;需配置 Redis 连接池、统一锁 key 命名、超时设为业务耗时 1.5 倍,并在 Redis 不可用时降级本地限流。

用 Nginx + Lua + Redis 实现分布式锁,核心是把锁的获取与释放逻辑下沉到 Nginx 层,避免请求穿透到后端服务,从而在网关侧就完成高并发限流或资源互斥控制。这种方式轻量、低延迟,特别适合接口级幂等、抢购入口拦截、单用户单次操作限制等场景。
为什么选 Nginx + Lua 而不是后端加锁
Nginx 是请求第一道关卡,Lua 嵌入其中可实现毫秒级响应。相比让每个请求都走到 Java/Go 服务再连 Redis,它省去了网络跳转、进程调度和框架开销。尤其在流量洪峰时,能在 upstream 之前就拒绝非法或重复请求,保护下游系统。
关键前提:Nginx 需编译或安装 lua-nginx-module(OpenResty 默认集成),并配置好 Redis 连接池(推荐使用 resty.redis 库)。
加锁逻辑:原子性 setnx + px + 随机 token
不依赖 SETNX + EXPIRE 两步(有竞态),直接用 Redis 4.0+ 的 SET key value NX PX ms 命令,在 Lua 中封装为单次原子操作:
Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。
- 生成唯一 client token(如 ngx.var.remote_addr .. “:” .. ngx.now() .. math.random(1,999))
- 调用 redis:set(key, token, "NX", "PX", lock_timeout_ms),成功返回 OK 即获锁
- 失败则返回 429 或重定向,不转发请求
注意:key 要有业务语义,例如 lock:api:/order/create:uid_12345,保证同一用户对同一接口的互斥;超时时间建议设为业务最大处理耗时的 1.5 倍,避免误释放。
解锁逻辑:必须用 Lua 脚本校验再删
释放锁绝不能简单 del key —— 否则可能删掉别人刚拿到的锁。必须先 get 再比对 token,整个过程需原子执行:
- 写一段 Lua 脚本:if redis.call("get", KEYS[1]) == ARGV[1] then return redis.call("del", KEYS[1]) else return 0 end
- Nginx Lua 中通过 redis:eval(lua_script, 1, lock_key, token) 调用
- 返回 1 表示成功释放,0 表示非持有者或锁已不存在
这个脚本必须严格匹配加锁时存入的 value,token 一旦生成就要缓存在 ngx.ctx 或 header 中,供后续 unlock 使用。
实际部署要点
- Redis 连接复用:用 resty.redis:new():set_keepalive() 管理连接池,避免频繁建连
- 失败降级:Redis 不可用时,可 fallback 到本地计数器(如 lua_shared_dict)做粗粒度限流,不阻断全部流量
- 锁续期慎用:Nginx 是无状态的,不适合做看门狗续期;如需长锁,应由业务服务自己管理,Nginx 只管“准入”这一瞬
- 避免锁 key 冲突:统一加前缀(如 “ngx_lock:”),并确保不同环境(test/stage/prod)使用独立 Redis DB 或命名空间
这种方案不解决 Redlock 那类跨主从一致性问题,适用于单 Redis 实例或主从强同步集群。若要求极端可靠性,仍建议后端用 Redisson 或自研带租约续期的客户端。

















