Rate Limiting
Rate Limiting begrenzt API-Anfragen pro Zeitfenster und schützt so vor DDoS-Angriffen, Brute-Force-Attacken und unkontrollierter Ressourcenauslastung.
Rate Limiting implementiert Quotas pro IP, Nutzer oder API-Key: z.B. max. 100 Requests/Minute. Algorithmen: Token Bucket, Sliding Window, Fixed Window, Leaky Bucket. In NestJS via @nestjs/throttler, in Express via express-rate-limit. Redis als verteilter Rate-Limit-Counter für Multi-Instance-Deployments. Response-Header (X-RateLimit-Limit, X-RateLimit-Remaining) informieren Clients.
Rate Limiting bei SW Business Solutions
Rate Limiting ist ein fundamentales Sicherheits- und Stabilitäts-Feature jeder öffentlichen API. SW Business Solutions implementiert Rate Limiting für alle Backend-Projekte, um Missbrauch, DoS-Angriffe und API-Überlastung zu verhindern.
Einsatz in Kundenprojekten
- Endpoint-Level Rate Limiting: Differenzierte Limits je nach Endpoint-Sensitivität (z.B. Login: 5/min, Public API: 100/min)
- User-Level Rate Limiting: Pro-Nutzer-Limits verhindert einzelne Nutzer von der API-Überlastung
- IP-basiertes Throttling: Anonyme Requests limitiert nach IP-Adresse
- Redis-backed: Atomare Zähler in Redis für verteilte Systeme (kein Shared Memory nötig)
- Response-Headers: X-RateLimit-Limit, X-RateLimit-Remaining für transparente Client-Kommunikation
Implementierung in NestJS:
- @nestjs/throttler als Standard-Lösung
- Redis-Store für Multi-Instance-Deployments
- Custom Decorators für Endpoint-spezifische Limits
Warum Rate Limiting?
- DoS-Schutz: Verhindert Überlastung durch excessive API-Aufrufe
- Brute-Force-Schutz: Login-Endpoint mit strengem Limit blockiert automatisierte Angriffe
- Fair Use: API-Ressourcen fair auf alle Nutzer verteilt
- Kosten: Cloud-Services abrechnen nach Requests - Rate Limiting schützt vor unerwartetem Kostenschub
Typische Projektkombinationen
| Kombination | Anwendungsfall |
|---|---|
| Rate Limiting + Redis | Verteiltes Zählen für Multi-Instance |
| Rate Limiting + NestJS | ThrottlerGuard auf Controller-Level |
| Rate Limiting + API-Security | Layer 1 der API-Sicherheitsstrategie |
| Rate Limiting + Nginx | Reverse-Proxy-Level Throttling |
Warum Rate Limiting?
Anwendungsszenarien für Rate Limiting
API-Schutz
Login-Endpunkte nach 5 Fehlversuchen für 15 Minuten sperren.
API-Monetarisierung
Verschiedene Rate-Limits pro Subscription-Tier für API-as-a-Product.
DDoS-Mitigation
Exzessive Requests von einzelnen IPs automatisch blockieren.
Häufige Fragen zu Rate Limiting
Rate Limiting in NestJS implementieren?
Welche Rate-Limit-Werte sind sinnvoll?
Schnelle Fakten
Interessiert an Rate Limiting?
Beratung anfragenInteressiert an Rate Limiting?
Lassen Sie uns gemeinsam besprechen, wie Rate Limiting in Ihrem nächsten Projekt eingesetzt werden kann.