node-rate-limiter-flexible

node-rate-limiter-flexible

Node.js速率限制库 防御DDoS和暴力攻击

node-rate-limiter-flexible是一个Node.js速率限制库,用于计数和限制操作次数,防御DDoS和暴力攻击。支持Redis、内存、集群等多种存储后端,具有原子递增、高性能、灵活配置等特点。提供统一API,支持内存阻塞、流量突发等功能,可随应用增长扩展。适用于构建需要限制请求频率的Node.js应用。

rate-limiter-flexibleDDoS防护限流API保护性能优化Github开源项目

npm 版本 npm node 版本 deno 版本

<img src="https://yellow-cdn.veclightyear.com/835a84d5/e1eaedd2-3abc-48eb-98a8-7f330662eeed.png" width="50" alt="Logo"/>

node-rate-limiter-flexible

rate-limiter-flexible 可以按键计数并限制操作次数,在任何规模下防止 DDoS 和暴力攻击。

它支持 RedisPrismaDynamoDB、进程 内存集群PM2MemcachedMongoDBMySQLPostgreSQL

内存限制器也可以在浏览器中使用。

原子递增。 内存或分布式环境中的所有操作都使用原子递增来防止竞态条件。

快速。 在集群中平均请求时间为 0.7ms,在分布式应用中为 2.5ms。参见基准测试

灵活。 可以组合限制器、在一定时间内阻止某个键、延迟操作、使用保险选项管理故障转移、在内存中配置智能键阻塞等等。

适应增长。 它为所有限制器提供统一的 API。无论应用如何增长,它都能应对。只需几分钟即可准备好限制器。

友好。 无论您喜欢使用哪个 node 包:redisioredissequelize/typeormknexmemcached、原生驱动或 mongoose。它都可以与之配合使用。

内存阻塞。 通过 inMemoryBlockOnConsumed 避免额外的存储请求。

使用 BurstyRateLimiter 允许流量突发

兼容 Deno 参见此示例

它使用固定窗口,因为这比滚动窗口快得多。 点击此处查看与其他库的比较基准测试

安装

npm i --save rate-limiter-flexible

yarn add rate-limiter-flexible

导入

// CommonJS const { RateLimiterMemory } = require("rate-limiter-flexible"); // 或 // ECMAScript import { RateLimiterMemory } from "rate-limiter-flexible"; // 或 import RateLimiterMemory from "rate-limiter-flexible/lib/RateLimiterMemory.js";

基本示例

可以根据 IP 地址、用户 ID、授权令牌、API 路由或任何其他字符串来消耗点数。

const opts = { points: 6, // 6 点 duration: 1, // 每秒 }; const rateLimiter = new RateLimiterMemory(opts); rateLimiter.consume(remoteAddress, 2) // 消耗 2 点 .then((rateLimiterRes) => { // 已消耗 2 点 }) .catch((rateLimiterRes) => { // 没有足够的点数可消耗 });

RateLimiterRes 对象

如果没有错误,Promise 的 resolvereject 回调都会返回 RateLimiterRes 类的实例。 对象属性:

RateLimiterRes = { msBeforeNext: 250, // 下一次操作可以执行前的毫秒数 remainingPoints: 0, // 当前持续时间内剩余的点数 consumedPoints: 5, // 当前持续时间内已消耗的点数 isFirstInDuration: false, // 是否为当前持续时间内的第一次操作 }

您可能想为响应设置 HTTP 头:

const headers = { "Retry-After": rateLimiterRes.msBeforeNext / 1000, "X-RateLimit-Limit": opts.points, "X-RateLimit-Remaining": rateLimiterRes.remainingPoints, "X-RateLimit-Reset": new Date(Date.now() + rateLimiterRes.msBeforeNext) }

优势:

完整文档请见 Wiki

中间件、插件和其他包

Wiki 上的一些可复制粘贴示例:

从其他包迁移

  • express-brute 附加优势:修复了竞态条件,移除了生产依赖
  • limiter 附加优势:支持多服务器,尊重队列顺序,原生 Promise

文档和示例

更新日志

有关详细更新日志,请参阅发布记录

基本选项

  • points

    默认值:4

    在持续时间内可以消耗的最大点数

  • duration

    默认值:1

    已消耗点数重置前的秒数。

    如果 duration 设为 0,则点数永不重置。

  • storeClient

    存储限制器必需

    必须是 redisioredismemcachedmongodbpgmysql2mysql 或任何其他相关池或连接。

Wiki上的其他选项:

平滑流量峰值:

特定选项:

API

详细说明请参阅Wiki。

基准测试

在一台服务器上设置4个工作进程的集群中,测试纯NodeJS端点的平均延迟。

1000个并发客户端,30秒内最大每秒2000个请求。

1. 内存 0.34 毫秒 2. 集群 0.69 毫秒 3. Redis 2.45 毫秒 4. Memcached 3.89 毫秒 5. Mongo 4.75 毫秒

500个并发客户端,30秒内最大每秒1000个请求

6. PostgreSQL 7.48 毫秒(连接池最大100) 7. MySQL 14.59 毫秒(连接池100)

注意,您可以使用inMemoryBlockOnConsumed选项加速限速器。

贡献

非常感谢,欢迎贡献!

在创建PR之前,请确保运行了npm run eslint,所有错误都必须修复。

您可以尝试运行npm run eslint-fix来修复一些问题。

任何带存储的新限速器都必须从RateLimiterStoreAbstract扩展。 它必须实现4个方法:

  • _getRateLimiterRes 将存储中的原始数据解析为RateLimiterRes对象。

  • _upsert 可以是原子的或非原子的upsert(增量)。它通过键插入或更新值,并返回原始数据。 如果它不进行原子upsert(增量),类名应该以NonAtomic为后缀,例如RateLimiterRedisNonAtomic

    它必须支持forceExpire模式以覆盖键的过期时间。

  • _get 通过键返回原始数据,如果没有键则返回null

  • _delete 删除所有与键相关的数据,删除成功返回true,如果未找到键则返回false

所有其他方法取决于存储。请参考RateLimiterRedisRateLimiterPostgres作为示例。

注意:所有更改都应该有测试覆盖。

编辑推荐精选

Keevx

Keevx

AI数字人视频创作平台

Keevx 一款开箱即用的AI数字人视频创作平台,广泛适用于电商广告、企业培训与社媒宣传,让全球企业与个人创作者无需拍摄剪辑,就能快速生成多语言、高质量的专业视频。

即梦AI

即梦AI

一站式AI创作平台

提供 AI 驱动的图片、视频生成及数字人等功能,助力创意创作

扣子-AI办公

扣子-AI办公

AI办公助手,复杂任务高效处理

AI办公助手,复杂任务高效处理。办公效率低?扣子空间AI助手支持播客生成、PPT制作、网页开发及报告写作,覆盖科研、商业、舆情等领域的专家Agent 7x24小时响应,生活工作无缝切换,提升50%效率!

TRAE编程

TRAE编程

AI辅助编程,代码自动修复

Trae是一种自适应的集成开发环境(IDE),通过自动化和多元协作改变开发流程。利用Trae,团队能够更快速、精确地编写和部署代码,从而提高编程效率和项目交付速度。Trae具备上下文感知和代码自动完成功能,是提升开发效率的理想工具。

AI工具TraeAI IDE协作生产力转型热门
蛙蛙写作

蛙蛙写作

AI小说写作助手,一站式润色、改写、扩写

蛙蛙写作—国内先进的AI写作平台,涵盖小说、学术、社交媒体等多场景。提供续写、改写、润色等功能,助力创作者高效优化写作流程。界面简洁,功能全面,适合各类写作者提升内容品质和工作效率。

AI辅助写作AI工具蛙蛙写作AI写作工具学术助手办公助手营销助手AI助手
问小白

问小白

全能AI智能助手,随时解答生活与工作的多样问题

问小白,由元石科技研发的AI智能助手,快速准确地解答各种生活和工作问题,包括但不限于搜索、规划和社交互动,帮助用户在日常生活中提高效率,轻松管理个人事务。

热门AI助手AI对话AI工具聊天机器人
Transly

Transly

实时语音翻译/同声传译工具

Transly是一个多场景的AI大语言模型驱动的同声传译、专业翻译助手,它拥有超精准的音频识别翻译能力,几乎零延迟的使用体验和支持多国语言可以让你带它走遍全球,无论你是留学生、商务人士、韩剧美剧爱好者,还是出国游玩、多国会议、跨国追星等等,都可以满足你所有需要同传的场景需求,线上线下通用,扫除语言障碍,让全世界的语言交流不再有国界。

讯飞智文

讯飞智文

一键生成PPT和Word,让学习生活更轻松

讯飞智文是一个利用 AI 技术的项目,能够帮助用户生成 PPT 以及各类文档。无论是商业领域的市场分析报告、年度目标制定,还是学生群体的职业生涯规划、实习避坑指南,亦或是活动策划、旅游攻略等内容,它都能提供支持,帮助用户精准表达,轻松呈现各种信息。

AI办公办公工具AI工具讯飞智文AI在线生成PPTAI撰写助手多语种文档生成AI自动配图热门
讯飞星火

讯飞星火

深度推理能力全新升级,全面对标OpenAI o1

科大讯飞的星火大模型,支持语言理解、知识问答和文本创作等多功能,适用于多种文件和业务场景,提升办公和日常生活的效率。讯飞星火是一个提供丰富智能服务的平台,涵盖科技资讯、图像创作、写作辅助、编程解答、科研文献解读等功能,能为不同需求的用户提供便捷高效的帮助,助力用户轻松获取信息、解决问题,满足多样化使用场景。

热门AI开发模型训练AI工具讯飞星火大模型智能问答内容创作多语种支持智慧生活
Spark-TTS

Spark-TTS

一种基于大语言模型的高效单流解耦语音令牌文本到语音合成模型

Spark-TTS 是一个基于 PyTorch 的开源文本到语音合成项目,由多个知名机构联合参与。该项目提供了高效的 LLM(大语言模型)驱动的语音合成方案,支持语音克隆和语音创建功能,可通过命令行界面(CLI)和 Web UI 两种方式使用。用户可以根据需求调整语音的性别、音高、速度等参数,生成高质量的语音。该项目适用于多种场景,如有声读物制作、智能语音助手开发等。

下拉加载更多