Nginx 的 limit_rate 仅支持全局限速,不支持按用户或文件类型直接条件限速;需结合 map 指令动态设置限速值,如基于 $sent_http_content_type 或 $cookie_token 映射速率,并配合 limit_rate_after 实现“先快后慢”策略。
limit_rate
是 Nginx 中用于限制响应数据发送速率的指令,但它本身**不支持按用户身份或文件类型做条件限速**。它只能在 location、server 或 http 块中全局生效,作用于当前上下文的所有响应。要实现“针对特定用户或文件类型”的带宽限制,必须结合其他指令(如
map
、
if
、
limit_rate_after
)动态设置限速值。
按文件类型限制下载带宽
利用
map
指令将请求 URI 的后缀映射为不同的限速值,再通过
limit_rate
引用该变量:
在 http 块中定义映射关系,例如对 .zip、.iso、.rar 等大文件设为 100k,其余默认不限速(0 表示不限):
在对应的 location 中启用限速:
注意:
$sent_http_content_type
在响应头生成后才可用,因此 map 必须基于该变量;若需更早匹配(如靠扩展名),可用
$request_uri
或
$uri
,但需注意编码和路径安全性。
按用户标识(如 IP 或 Cookie)限制带宽
无法直接识别“登录用户”,但可通过客户端特征做粗粒度区分:
按 IP 限速:使用
geo
或
map
提取客户端 IP 并分类:
按 Cookie 区分(如已登录用户带 token=xxx):
在 location 中组合使用:
⚠️ 注意:
limit_rate 不支持 if 嵌套
,所有条件判断必须提前用 map 完成;且 Cookie 值易伪造,仅适用于低安全要求场景。
配合 limit_rate_after 实现“先快后慢”策略
对大文件下载,常希望前几 MB 快速加载(提升体验),之后再限速。使用
limit_rate_after
可实现:
例如:前 5MB 不限速,之后限制为 200k:
该指令只影响单个响应的传输过程,与用户或文件类型结合时,仍需依赖 map 动态赋值(如
limit_rate_after $after_value
)。
关键限制与替代建议
limit_rate 本质是 per-connection 限速
,不是 per-user 或 per-session。这意味着:
一个用户开多个下载连接,会获得多份带宽配额;
无法防止代理或 CDN 缓存绕过限速;
不适用于 WebSocket、HTTP/2 流复用等复杂场景。
如需更精细控制(如基于 JWT 用户身份、并发数、总流量配额),应考虑:
应用层限速(如后端生成带签名的限时限速 URL);
使用 Nginx Plus 的
limit_req
+ key zone 做会话级限速;
接入 API 网关或专用带宽管理服务。
map $sent_http_content_type $limit_rate_value {
default 0;
~*application/zip 100k;
~*application/x-rar 100k;
~*application/x-iso9660-image 200k;
~*application/octet-stream 50k;
}location /downloads/ {
limit_rate $limit_rate_value;
# 其他配置,如 root、try_files 等
}map $remote_addr $user_rate {
default 0;
192.168.1.100 50k; # 特定内网用户
~^10\.0\.0\. 200k; # 10.0.0.0/24 网段
}map $cookie_token $auth_rate {
"" 0; # 未登录
default 500k; # 已登录用户
}location /files/ {
limit_rate $auth_rate;
# 若还需叠加 IP 限速,可嵌套 map 或用 add_header 调试变量值
}location ~ \.(zip|iso|dmg)$ {
limit_rate_after 5m;
limit_rate 200k;
}