node-rate-limiter-flexible

node-rate-limiter-flexible

Node.js速率限制库 防御DDoS和暴力攻击

node-rate-limiter-flexible是一个Node.js速率限制库,用于计数和限制操作次数,防御DDoS和暴力攻击。支持Redis、内存、集群等多种存储后端,具有原子递增、高性能、灵活配置等特点。提供统一API,支持内存阻塞、流量突发等功能,可随应用增长扩展。适用于构建需要限制请求频率的Node.js应用。

rate-limiter-flexibleDDoS防护限流API保护性能优化Github开源项目

npm 版本 npm node 版本 deno 版本

<img src="https://yellow-cdn.veclightyear.com/835a84d5/e1eaedd2-3abc-48eb-98a8-7f330662eeed.png" width="50" alt="Logo"/>

node-rate-limiter-flexible

rate-limiter-flexible 可以按键计数并限制操作次数,在任何规模下防止 DDoS 和暴力攻击。

它支持 RedisPrismaDynamoDB、进程 内存集群PM2MemcachedMongoDBMySQLPostgreSQL

内存限制器也可以在浏览器中使用。

原子递增。 内存或分布式环境中的所有操作都使用原子递增来防止竞态条件。

快速。 在集群中平均请求时间为 0.7ms,在分布式应用中为 2.5ms。参见基准测试

灵活。 可以组合限制器、在一定时间内阻止某个键、延迟操作、使用保险选项管理故障转移、在内存中配置智能键阻塞等等。

适应增长。 它为所有限制器提供统一的 API。无论应用如何增长,它都能应对。只需几分钟即可准备好限制器。

友好。 无论您喜欢使用哪个 node 包:redisioredissequelize/typeormknexmemcached、原生驱动或 mongoose。它都可以与之配合使用。

内存阻塞。 通过 inMemoryBlockOnConsumed 避免额外的存储请求。

使用 BurstyRateLimiter 允许流量突发

兼容 Deno 参见此示例

它使用固定窗口,因为这比滚动窗口快得多。 点击此处查看与其他库的比较基准测试

安装

npm i --save rate-limiter-flexible

yarn add rate-limiter-flexible

导入

// CommonJS const { RateLimiterMemory } = require("rate-limiter-flexible"); // 或 // ECMAScript import { RateLimiterMemory } from "rate-limiter-flexible"; // 或 import RateLimiterMemory from "rate-limiter-flexible/lib/RateLimiterMemory.js";

基本示例

可以根据 IP 地址、用户 ID、授权令牌、API 路由或任何其他字符串来消耗点数。

const opts = { points: 6, // 6 点 duration: 1, // 每秒 }; const rateLimiter = new RateLimiterMemory(opts); rateLimiter.consume(remoteAddress, 2) // 消耗 2 点 .then((rateLimiterRes) => { // 已消耗 2 点 }) .catch((rateLimiterRes) => { // 没有足够的点数可消耗 });

RateLimiterRes 对象

如果没有错误,Promise 的 resolvereject 回调都会返回 RateLimiterRes 类的实例。 对象属性:

RateLimiterRes = { msBeforeNext: 250, // 下一次操作可以执行前的毫秒数 remainingPoints: 0, // 当前持续时间内剩余的点数 consumedPoints: 5, // 当前持续时间内已消耗的点数 isFirstInDuration: false, // 是否为当前持续时间内的第一次操作 }

您可能想为响应设置 HTTP 头:

const headers = { "Retry-After": rateLimiterRes.msBeforeNext / 1000, "X-RateLimit-Limit": opts.points, "X-RateLimit-Remaining": rateLimiterRes.remainingPoints, "X-RateLimit-Reset": new Date(Date.now() + rateLimiterRes.msBeforeNext) }

优势:

完整文档请见 Wiki

中间件、插件和其他包

Wiki 上的一些可复制粘贴示例:

从其他包迁移

  • express-brute 附加优势:修复了竞态条件,移除了生产依赖
  • limiter 附加优势:支持多服务器,尊重队列顺序,原生 Promise

文档和示例

更新日志

有关详细更新日志,请参阅发布记录

基本选项

  • points

    默认值:4

    在持续时间内可以消耗的最大点数

  • duration

    默认值:1

    已消耗点数重置前的秒数。

    如果 duration 设为 0,则点数永不重置。

  • storeClient

    存储限制器必需

    必须是 redisioredismemcachedmongodbpgmysql2mysql 或任何其他相关池或连接。

Wiki上的其他选项:

平滑流量峰值:

特定选项:

API

详细说明请参阅Wiki。

基准测试

在一台服务器上设置4个工作进程的集群中,测试纯NodeJS端点的平均延迟。

1000个并发客户端,30秒内最大每秒2000个请求。

1. 内存 0.34 毫秒 2. 集群 0.69 毫秒 3. Redis 2.45 毫秒 4. Memcached 3.89 毫秒 5. Mongo 4.75 毫秒

500个并发客户端,30秒内最大每秒1000个请求

6. PostgreSQL 7.48 毫秒(连接池最大100) 7. MySQL 14.59 毫秒(连接池100)

注意,您可以使用inMemoryBlockOnConsumed选项加速限速器。

贡献

非常感谢,欢迎贡献!

在创建PR之前,请确保运行了npm run eslint,所有错误都必须修复。

您可以尝试运行npm run eslint-fix来修复一些问题。

任何带存储的新限速器都必须从RateLimiterStoreAbstract扩展。 它必须实现4个方法:

  • _getRateLimiterRes 将存储中的原始数据解析为RateLimiterRes对象。

  • _upsert 可以是原子的或非原子的upsert(增量)。它通过键插入或更新值,并返回原始数据。 如果它不进行原子upsert(增量),类名应该以NonAtomic为后缀,例如RateLimiterRedisNonAtomic

    它必须支持forceExpire模式以覆盖键的过期时间。

  • _get 通过键返回原始数据,如果没有键则返回null

  • _delete 删除所有与键相关的数据,删除成功返回true,如果未找到键则返回false

所有其他方法取决于存储。请参考RateLimiterRedisRateLimiterPostgres作为示例。

注意:所有更改都应该有测试覆盖。

编辑推荐精选

博思AIPPT

博思AIPPT

AI一键生成PPT,就用博思AIPPT!

博思AIPPT,新一代的AI生成PPT平台,支持智能生成PPT、AI美化PPT、文本&链接生成PPT、导入Word/PDF/Markdown文档生成PPT等,内置海量精美PPT模板,涵盖商务、教育、科技等不同风格,同时针对每个页面提供多种版式,一键自适应切换,完美适配各种办公场景。

AI办公办公工具AI工具博思AIPPTAI生成PPT智能排版海量精品模板AI创作热门
潮际好麦

潮际好麦

AI赋能电商视觉革命,一站式智能商拍平台

潮际好麦深耕服装行业,是国内AI试衣效果最好的软件。使用先进AIGC能力为电商卖家批量提供优质的、低成本的商拍图。合作品牌有Shein、Lazada、安踏、百丽等65个国内外头部品牌,以及国内10万+淘宝、天猫、京东等主流平台的品牌商家,为卖家节省将近85%的出图成本,提升约3倍出图效率,让品牌能够快速上架。

iTerms

iTerms

企业专属的AI法律顾问

iTerms是法大大集团旗下法律子品牌,基于最先进的大语言模型(LLM)、专业的法律知识库和强大的智能体架构,帮助企业扫清合规障碍,筑牢风控防线,成为您企业专属的AI法律顾问。

SimilarWeb流量提升

SimilarWeb流量提升

稳定高效的流量提升解决方案,助力品牌曝光

稳定高效的流量提升解决方案,助力品牌曝光

Sora2视频免费生成

Sora2视频免费生成

最新版Sora2模型免费使用,一键生成无水印视频

最新版Sora2模型免费使用,一键生成无水印视频

Transly

Transly

实时语音翻译/同声传译工具

Transly是一个多场景的AI大语言模型驱动的同声传译、专业翻译助手,它拥有超精准的音频识别翻译能力,几乎零延迟的使用体验和支持多国语言可以让你带它走遍全球,无论你是留学生、商务人士、韩剧美剧爱好者,还是出国游玩、多国会议、跨国追星等等,都可以满足你所有需要同传的场景需求,线上线下通用,扫除语言障碍,让全世界的语言交流不再有国界。

讯飞绘文

讯飞绘文

选题、配图、成文,一站式创作,让内容运营更高效

讯飞绘文,一个AI集成平台,支持写作、选题、配图、排版和发布。高效生成适用于各类媒体的定制内容,加速品牌传播,提升内容营销效果。

热门AI辅助写作AI工具讯飞绘文内容运营AI创作个性化文章多平台分发AI助手
TRAE编程

TRAE编程

AI辅助编程,代码自动修复

Trae是一种自适应的集成开发环境(IDE),通过自动化和多元协作改变开发流程。利用Trae,团队能够更快速、精确地编写和部署代码,从而提高编程效率和项目交付速度。Trae具备上下文感知和代码自动完成功能,是提升开发效率的理想工具。

AI工具TraeAI IDE协作生产力转型热门
商汤小浣熊

商汤小浣熊

最强AI数据分析助手

小浣熊家族Raccoon,您的AI智能助手,致力于通过先进的人工智能技术,为用户提供高效、便捷的智能服务。无论是日常咨询还是专业问题解答,小浣熊都能以快速、准确的响应满足您的需求,让您的生活更加智能便捷。

imini AI

imini AI

像人一样思考的AI智能体

imini 是一款超级AI智能体,能根据人类指令,自主思考、自主完成、并且交付结果的AI智能体。

下拉加载更多