跳转到主内容
极星编程网:以代码为星,赴技术山海!

Nginx 负载均衡层处理“慢速连接攻击”:调优超时参数加固防护

防御慢速连接攻击需分层收紧超时配置:client_header_timeout设5–10秒拦头部拖延;client_body_timeout与send_timeout均设5–10秒控数据空闲间隔;keepalive_timeout设5–10秒并开启reset_timedout_connection;upstream场景同步调优proxy_read_timeout;辅以limit_conn和limit_req限流。 防御慢速连接攻击,关键不是延长等待时间,而是让不守规矩的连接在不同阶段被快速识别、切断,释放 worker 进程和 socket 资源。Nginx 负载均衡场景下,攻击不仅压垮前端 Nginx,还会穿透到 upstream,因此超时配置需分层收紧、协同生效。 client_header_timeout:拦住“只连不发”的头部拖延 这是第一道闸门,专治 Slowloris 类攻击——攻击者建好 TCP 连接后,每十几秒发一个 User-Agent: 字段,始终不发完
\r\n\r\n
。Nginx 默认 60 秒才放弃,一个 worker 就可能被上百个半开连接拖死。 普通对外 Web 或 API:设为 5–10 秒 。真实业务中,99% 的客户端在毫秒级完成头部发送,10 秒足以覆盖弱网移动设备 内网或可信网关后:可压至 3 秒 ,链路稳定无中间延迟 含大量 Cookie 或 SSO 头的场景:先用
log_format
记录
$request_time
,观察 P99 头部接收耗时,再加缓冲(通常 ≤15 秒) client_body_timeout + send_timeout:卡住慢传体与慢读响应 这两个参数不看总耗时,只盯“空闲间隔”:前者监控上传请求体时两次数据到达的间隔,后者监控向客户端发响应时两次写操作的间隔。攻击者靠“低速率+长空闲”维持连接,它们就是精准计时器。 Nginx 在宝塔面板中轻松管理Nginx高性能Web服务器。提供可视化配置反向代理、负载均衡、SSL证书及HTTP缓存功能,一键优化高并发性能,助您高效搭建稳定、快速的网站运行环境。 下载 常规页面或接口:均建议 5–10 秒 文件上传服务:可将 client_body_timeout 放宽至 300 秒 ,但必须搭配
client_max_body_size
严格限制大小(如
10m
),防恶意声明大体积却慢速注入 流式响应(SSE/EventSource):需调高 send_timeout (如 300 秒),并关闭
proxy_buffering off
,避免缓冲阻塞 keepalive_timeout + reset_timedout_connection:清掉僵尸长连接 长连接本为提效,但在攻击下会堆积大量空闲连接,填满连接表并产生大量 TIME_WAIT。仅设 timeout 不够硬,必须配合强制复位。 keepalive_timeout 建议 5–10 秒 (对外服务),比默认 75 秒更激进 务必开启
reset_timedout_connection on;
——超时后直接发 RST 包中断,而非 FIN,能更快释放 socket、减少资源滞留 若使用
upstream
,还需同步调优
proxy_read_timeout
(建议 15–30 秒),防止后端响应慢导致上游连接长期挂起 配合限流与连接控制,形成防护闭环 单靠超时是基础,叠加连接数与速率控制才能堵住绕过路径。 用
limit_conn_zone $binary_remote_addr zone=perip:10m;
配合
limit_conn perip 10;
,限制单 IP 初始并发连接数 对高频请求路径(如登录、搜索)启用
limit_req zone=burst burst=20 nodelay;
,防慢速请求混入正常流量 负载均衡器上关闭不必要的
keepalive_requests
(如设为 100),避免单连接反复复用放大风险

相关文章