Ограничение частоты и регулирование нагрузки
Узнайте, как ограничение частоты защищает системы от злоупотреблений и перегрузки, включая алгоритмы корзины токенов и скользящего окна.
«Ограничение частоты и регулирование нагрузки» — бесплатный урок System Design Basics for Backend Developers на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения System Design Basics for Backend Developers, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс System Design Basics for Backend Developers содержит 4 уроков всего.
Части этого урока еще не переведены и отображаются на английском.
Why Rate Limit?
Rate limiting caps how many requests a client can make in a time window. It protects a system from abuse, accidental floods, and runaway clients.
- Stops brute-force and scraping attacks
- Ensures fair sharing among clients
- Protects backends from overload
Rate Limiting vs Throttling
The terms overlap but differ slightly: rate limiting rejects requests over a hard cap, while throttling often slows or queues excess requests rather than rejecting them outright.
Fixed Window Counter
The simplest scheme counts requests in fixed time windows, e.g. 100 per minute. It is easy but has an edge problem: a client can send 100 at the end of one window and 100 at the start of the next — 200 in a few seconds.
limit = 100
window = '12:00:00-12:00:59'
count = 0
# reset count to 0 each new windowSliding Window
A sliding window smooths the edge problem by weighting the previous window or tracking timestamps over a rolling interval. It gives a more accurate, fairer limit at the cost of more bookkeeping.
Token Bucket
The token bucket is the most popular algorithm. Tokens refill at a steady rate up to a capacity. Each request consumes a token; if the bucket is empty, the request is rejected. This allows short bursts while bounding the average rate.
import time
class Bucket:
def __init__(self, cap, rate):
self.cap = cap
self.rate = rate
self.tokens = cap
self.last = time.time()
def allow(self):
now = time.time()
self.tokens = min(self.cap, self.tokens + (now - self.last) * self.rate)
self.last = now
if self.tokens >= 1:
self.tokens -= 1
return True
return False
b = Bucket(5, 1)
print([b.allow() for _ in range(7)])Leaky Bucket
The leaky bucket processes requests at a fixed rate, queuing bursts and 'leaking' them out steadily. It smooths traffic into a constant outflow — good when the downstream needs a steady, predictable load.
Choosing the Limit Key
Decide what to limit on:
- Per API key or user — fair per-account limits
- Per IP — defends against anonymous abuse
- Per endpoint — protects expensive operations
Often you combine several keys.
Communicating Limits
Tell clients their status with standard headers and the right status code, so well-behaved clients can back off.
HTTP/1.1 429 Too Many Requests
Retry-After: 30
X-RateLimit-Limit: 100
X-RateLimit-Remaining: 0
X-RateLimit-Reset: 1735689600Distributed Rate Limiting
With many app servers, an in-memory counter per server is inconsistent. Use a shared store like Redis with atomic increments (or Lua scripts) so the limit is enforced globally across the fleet.
INCR rl:user:42
EXPIRE rl:user:42 60
# reject when value > limitRate Limiting and DDoS
Rate limiting complements DDoS protection. Application-layer limits stop a single abusive client, while edge and network defenses absorb large volumetric floods before they reach your servers. Defense in depth uses both.
Designing Good Limits
Set limits from real usage data, allow reasonable bursts, expose clear headers, and return 429 with Retry-After. Consider tiered limits — higher caps for paid plans, stricter ones for unauthenticated traffic.
Quick Check
Test your understanding of rate limiting.
Recap
You learned to protect systems with rate limiting:
- Fixed window, sliding window, token bucket, and leaky bucket
- Choose limit keys: per user, per IP, per endpoint
- Return 429 with Retry-After and rate-limit headers
- Use a shared store like Redis for distributed enforcement
Изучай System Design Basics for Backend Developers с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 12
- Уроки
- 48
Часто задаваемые вопросы
Урок «Ограничение частоты и регулирование нагрузки» бесплатный?
Да — полный текст урока «Ограничение частоты и регулирование нагрузки» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс System Design Basics for Backend Developers, подпишись на CoddyKit PRO. Курс System Design Basics for Backend Developers содержит 4 уроков всего.
Чему я научусь в уроке «Ограничение частоты и регулирование нагрузки»?
Узнайте, как ограничение частоты защищает системы от злоупотреблений и перегрузки, включая алгоритмы корзины токенов и скользящего окна. Ты практикуешь System Design Basics for Backend Developers с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать System Design Basics for Backend Developers?
Предыдущий опыт не требуется. System Design Basics for Backend Developers на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Ограничение частоты и регулирование нагрузки»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке System Design Basics for Backend Developers?
Да. Каждый урок System Design Basics for Backend Developers включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Аутентификация и авторизация
- Шифрование данных и конфиденциальность
- Защита от DDoS-атак и межсетевые экраны
- Ограничение частоты и регулирование нагрузки