防御慢速连接攻击需分层收紧超时配置:client_header_timeout设5–10秒拦头部拖延;client_body_timeout与send_timeout均设5–10秒控数据空闲间隔;keepalive_timeout设5–10秒并开启reset_timedout_connection;upstream场景同步调优proxy_read_timeout;辅以limit_conn和limit_req限流。
防御慢速连接攻击,关键不是延长等待时间,而是让不守规矩的连接在不同阶段被快速识别、切断,释放 worker 进程和 socket 资源。Nginx 负载均衡场景下,攻击不仅压垮前端 Nginx,还会穿透到 upstream,因此超时配置需分层收紧、协同生效。
client_header_timeout:拦住“只连不发”的头部拖延
这是第一道闸门,专治 Slowloris 类攻击——攻击者建好 TCP 连接后,每十几秒发一个
User-Agent:
字段,始终不发完
。Nginx 默认 60 秒才放弃,一个 worker 就可能被上百个半开连接拖死。
普通对外 Web 或 API:设为
5–10 秒
。真实业务中,99% 的客户端在毫秒级完成头部发送,10 秒足以覆盖弱网移动设备
内网或可信网关后:可压至
3 秒
,链路稳定无中间延迟
含大量 Cookie 或 SSO 头的场景:先用
记录
,观察 P99 头部接收耗时,再加缓冲(通常 ≤15 秒)
client_body_timeout + send_timeout:卡住慢传体与慢读响应
这两个参数不看总耗时,只盯“空闲间隔”:前者监控上传请求体时两次数据到达的间隔,后者监控向客户端发响应时两次写操作的间隔。攻击者靠“低速率+长空闲”维持连接,它们就是精准计时器。
Nginx
在宝塔面板中轻松管理Nginx高性能Web服务器。提供可视化配置反向代理、负载均衡、SSL证书及HTTP缓存功能,一键优化高并发性能,助您高效搭建稳定、快速的网站运行环境。
下载
常规页面或接口:均建议
5–10 秒
文件上传服务:可将
client_body_timeout 放宽至 300 秒
,但必须搭配
严格限制大小(如
),防恶意声明大体积却慢速注入
流式响应(SSE/EventSource):需调高
send_timeout
(如 300 秒),并关闭
,避免缓冲阻塞
keepalive_timeout + reset_timedout_connection:清掉僵尸长连接
长连接本为提效,但在攻击下会堆积大量空闲连接,填满连接表并产生大量 TIME_WAIT。仅设 timeout 不够硬,必须配合强制复位。
keepalive_timeout 建议 5–10 秒
(对外服务),比默认 75 秒更激进
务必开启
——超时后直接发 RST 包中断,而非 FIN,能更快释放 socket、减少资源滞留
若使用
,还需同步调优
(建议 15–30 秒),防止后端响应慢导致上游连接长期挂起
配合限流与连接控制,形成防护闭环
单靠超时是基础,叠加连接数与速率控制才能堵住绕过路径。
用
配合
,限制单 IP 初始并发连接数
对高频请求路径(如登录、搜索)启用
,防慢速请求混入正常流量
负载均衡器上关闭不必要的
(如设为 100),避免单连接反复复用放大风险
\r\n\r\nlog_format$request_timeclient_max_body_size10mproxy_buffering offreset_timedout_connection on;upstreamproxy_read_timeoutlimit_conn_zone $binary_remote_addr zone=perip:10m;limit_conn perip 10;limit_req zone=burst burst=20 nodelay;keepalive_requests