node-rate-limiter-flexible

node-rate-limiter-flexible

Node.js速率限制库 防御DDoS和暴力攻击

node-rate-limiter-flexible是一个Node.js速率限制库,用于计数和限制操作次数,防御DDoS和暴力攻击。支持Redis、内存、集群等多种存储后端,具有原子递增、高性能、灵活配置等特点。提供统一API,支持内存阻塞、流量突发等功能,可随应用增长扩展。适用于构建需要限制请求频率的Node.js应用。

rate-limiter-flexibleDDoS防护限流API保护性能优化Github开源项目

npm 版本 npm node 版本 deno 版本

<img src="https://yellow-cdn.veclightyear.com/835a84d5/e1eaedd2-3abc-48eb-98a8-7f330662eeed.png" width="50" alt="Logo"/>

node-rate-limiter-flexible

rate-limiter-flexible 可以按键计数并限制操作次数,在任何规模下防止 DDoS 和暴力攻击。

它支持 RedisPrismaDynamoDB、进程 内存集群PM2MemcachedMongoDBMySQLPostgreSQL

内存限制器也可以在浏览器中使用。

原子递增。 内存或分布式环境中的所有操作都使用原子递增来防止竞态条件。

快速。 在集群中平均请求时间为 0.7ms,在分布式应用中为 2.5ms。参见基准测试

灵活。 可以组合限制器、在一定时间内阻止某个键、延迟操作、使用保险选项管理故障转移、在内存中配置智能键阻塞等等。

适应增长。 它为所有限制器提供统一的 API。无论应用如何增长,它都能应对。只需几分钟即可准备好限制器。

友好。 无论您喜欢使用哪个 node 包:redisioredissequelize/typeormknexmemcached、原生驱动或 mongoose。它都可以与之配合使用。

内存阻塞。 通过 inMemoryBlockOnConsumed 避免额外的存储请求。

使用 BurstyRateLimiter 允许流量突发

兼容 Deno 参见此示例

它使用固定窗口,因为这比滚动窗口快得多。 点击此处查看与其他库的比较基准测试

安装

npm i --save rate-limiter-flexible

yarn add rate-limiter-flexible

导入

// CommonJS const { RateLimiterMemory } = require("rate-limiter-flexible"); // 或 // ECMAScript import { RateLimiterMemory } from "rate-limiter-flexible"; // 或 import RateLimiterMemory from "rate-limiter-flexible/lib/RateLimiterMemory.js";

基本示例

可以根据 IP 地址、用户 ID、授权令牌、API 路由或任何其他字符串来消耗点数。

const opts = { points: 6, // 6 点 duration: 1, // 每秒 }; const rateLimiter = new RateLimiterMemory(opts); rateLimiter.consume(remoteAddress, 2) // 消耗 2 点 .then((rateLimiterRes) => { // 已消耗 2 点 }) .catch((rateLimiterRes) => { // 没有足够的点数可消耗 });

RateLimiterRes 对象

如果没有错误,Promise 的 resolvereject 回调都会返回 RateLimiterRes 类的实例。 对象属性:

RateLimiterRes = { msBeforeNext: 250, // 下一次操作可以执行前的毫秒数 remainingPoints: 0, // 当前持续时间内剩余的点数 consumedPoints: 5, // 当前持续时间内已消耗的点数 isFirstInDuration: false, // 是否为当前持续时间内的第一次操作 }

您可能想为响应设置 HTTP 头:

const headers = { "Retry-After": rateLimiterRes.msBeforeNext / 1000, "X-RateLimit-Limit": opts.points, "X-RateLimit-Remaining": rateLimiterRes.remainingPoints, "X-RateLimit-Reset": new Date(Date.now() + rateLimiterRes.msBeforeNext) }

优势:

完整文档请见 Wiki

中间件、插件和其他包

Wiki 上的一些可复制粘贴示例:

从其他包迁移

  • express-brute 附加优势:修复了竞态条件,移除了生产依赖
  • limiter 附加优势:支持多服务器,尊重队列顺序,原生 Promise

文档和示例

更新日志

有关详细更新日志,请参阅发布记录

基本选项

  • points

    默认值:4

    在持续时间内可以消耗的最大点数

  • duration

    默认值:1

    已消耗点数重置前的秒数。

    如果 duration 设为 0,则点数永不重置。

  • storeClient

    存储限制器必需

    必须是 redisioredismemcachedmongodbpgmysql2mysql 或任何其他相关池或连接。

Wiki上的其他选项:

平滑流量峰值:

特定选项:

API

详细说明请参阅Wiki。

基准测试

在一台服务器上设置4个工作进程的集群中,测试纯NodeJS端点的平均延迟。

1000个并发客户端,30秒内最大每秒2000个请求。

1. 内存 0.34 毫秒 2. 集群 0.69 毫秒 3. Redis 2.45 毫秒 4. Memcached 3.89 毫秒 5. Mongo 4.75 毫秒

500个并发客户端,30秒内最大每秒1000个请求

6. PostgreSQL 7.48 毫秒(连接池最大100) 7. MySQL 14.59 毫秒(连接池100)

注意,您可以使用inMemoryBlockOnConsumed选项加速限速器。

贡献

非常感谢,欢迎贡献!

在创建PR之前,请确保运行了npm run eslint,所有错误都必须修复。

您可以尝试运行npm run eslint-fix来修复一些问题。

任何带存储的新限速器都必须从RateLimiterStoreAbstract扩展。 它必须实现4个方法:

  • _getRateLimiterRes 将存储中的原始数据解析为RateLimiterRes对象。

  • _upsert 可以是原子的或非原子的upsert(增量)。它通过键插入或更新值,并返回原始数据。 如果它不进行原子upsert(增量),类名应该以NonAtomic为后缀,例如RateLimiterRedisNonAtomic

    它必须支持forceExpire模式以覆盖键的过期时间。

  • _get 通过键返回原始数据,如果没有键则返回null

  • _delete 删除所有与键相关的数据,删除成功返回true,如果未找到键则返回false

所有其他方法取决于存储。请参考RateLimiterRedisRateLimiterPostgres作为示例。

注意:所有更改都应该有测试覆盖。

编辑推荐精选

GPT Plus|Pro充值

GPT Plus|Pro充值

GPT充值

支持 ChatGPT Plus / Pro 充值服务,支付便捷,自动发货,售后可查。

GPT Image 2中文站

GPT Image 2中文站

AI 图片生成平台

GPT Image 2 是面向用户的 AI 图片生成平台,支持文生图、图生图及多模型创意工作流。

Vecbase

Vecbase

你的AI Agent团队

Vecbase 是专为 AI 团队打造的智能工作空间,将数据管理、模型协作与知识沉淀整合于一处。算法、产品与业务在同一平台无缝协同,让从数据到 AI 应用的落地更快一步。

音述AI

音述AI

全球首个AI音乐社区

音述AI是全球首个AI音乐社区,致力让每个人都能用音乐表达自我。音述AI提供零门槛AI创作工具,独创GETI法则帮助用户精准定义音乐风格,AI润色功能支持自动优化作品质感。音述AI支持交流讨论、二次创作与价值变现。针对中文用户的语言习惯与文化背景进行专门优化,支持国风融合、C-pop等本土音乐标签,让技术更好地承载人文表达。

QoderWork

QoderWork

阿里Qoder团队推出的桌面端AI智能体

QoderWork 是阿里推出的本地优先桌面 AI 智能体,适配 macOS14+/Windows10+,以自然语言交互实现文件管理、数据分析、AI 视觉生成、浏览器自动化等办公任务,自主拆解执行复杂工作流,数据本地运行零上传,技能市场可无限扩展,是高效的 Agentic 生产力办公助手。

lynote.ai

lynote.ai

一站式搞定所有学习需求

不再被海量信息淹没,开始真正理解知识。Lynote 可摘要 YouTube 视频、PDF、文章等内容。即时创建笔记,检测 AI 内容并下载资料,将您的学习效率提升 10 倍。

AniShort

AniShort

为AI短剧协作而生

专为AI短剧协作而生的AniShort正式发布,深度重构AI短剧全流程生产模式,整合创意策划、制作执行、实时协作、在线审片、资产复用等全链路功能,独创无限画布、双轨并行工业化工作流与Ani智能体助手,集成多款主流AI大模型,破解素材零散、版本混乱、沟通低效等行业痛点,助力3人团队效率提升800%,打造标准化、可追溯的AI短剧量产体系,是AI短剧团队协同创作、提升制作效率的核心工具。

seedancetwo2.0

seedancetwo2.0

能听懂你表达的视频模型

Seedance two是基于seedance2.0的中国大模型,支持图像、视频、音频、文本四种模态输入,表达方式更丰富,生成也更可控。

nano-banana纳米香蕉中文站

nano-banana纳米香蕉中文站

国内直接访问,限时3折

输入简单文字,生成想要的图片,纳米香蕉中文站基于 Google 模型的 AI 图片生成网站,支持文字生图、图生图。官网价格限时3折活动

扣子-AI办公

扣子-AI办公

职场AI,就用扣子

AI办公助手,复杂任务高效处理。办公效率低?扣子空间AI助手支持播客生成、PPT制作、网页开发及报告写作,覆盖科研、商业、舆情等领域的专家Agent 7x24小时响应,生活工作无缝切换,提升50%效率!

下拉加载更多