FastAPI 通过 slowapi 可实现基于内存的 IP 限流,无需 Redis;支持多粒度速率控制,但多进程下计数不共享、重启清零,适用于单进程轻量场景。
FastAPI 本身不内置限流功能,但可以借助 slowapi 这个轻量库实现基于 IP 的简单频率限制,且完全不依赖 Redis —— 它默认使用内存字典(dict)存储计数,适合低并发、开发或轻量生产场景。
安装:
pip install slowapi
在 FastAPI 应用中启用限流中间件(注意:必须在创建 app 实例后尽早挂载):
from fastapi import FastAPI from slowapi import Limiter, _rate_limit_exceeded_handler from slowapi.util import get_remote_address from slowapi.middleware import SlowAPIMiddleware app = FastAPI() # 使用内存存储(无 Redis) limiter = Limiter(key_func=get_remote_address, default_limits=["5/minute"]) app.state.limiter = limiter app.add_exception_handler(429, _rate_limit_exceeded_handler) app.add_middleware(SlowAPIMiddleware)
直接在路由函数上使用 @limiter.limit,支持灵活的速率规则:
"10/minute":每分钟最多 10 次"100/hour":每小时最多 100 次
"5/5minutes":每 5 分钟最多 5 次(需 slowapi ≥ 0.1.9)示例:
@app.get("/public")
@limiter.limit("3/minute")
async def public_endpoint():
return {"msg": "OK"}该方案本质是进程内字典计数,因此:
若需跨进程/多实例统一限流,仍需 Redis 或其他共享存储 —— 此时 slowapi 也支持接入 Redis(通过 RedisDependency),但本方案明确规避了它。
get_remote_address 默认取 request.client.host,但在反向代理(Nginx、Cloudflare)后可能拿到的是代理 IP。可改写 key 函数优先读取 X-Forwarded-For:
def get_client_ip(request):
ip = request.headers.get("X-Forwarded-For", "").split(",")[0].strip()
return ip or request.client.host
limiter = Limiter(key_func=get_client_ip, default_limits=["5/minute"])⚠️ 生产中务必校验并信任可信代理头,避免伪造 IP 绕过限流。