로그인 API에 무차별 대입 막으려고 express-rate-limit 붙였어요. IP당 15분에 100회로 넉넉하게 잡았는데, 트래픽 몰리는 시간대가 되면 멀쩡한 사용자들까지 429 Too Many Requests를 뱉습니다.
구성은 사용자 → Cloudflare → Nginx 리버스 프록시 → Node(Express) 이렇게 돼 있어요. 로그를 보니 rate limit이 세는 IP가 죄다 우리 Nginx 내부 IP 하나로 찍혀 있더라고요.
그러니까 전 세계 사용자가 전부 같은 카운터를 공유해서 순식간에 100회를 넘겨버리는 상황인 것 같습니다. 실제 클라이언트 IP로 세게 하려면 어떻게 설정하나요?
댓글 0