# Calculadora de rate limit do F5XC

> Transforme uma configuração de rate limiter do F5 Distributed Cloud em sua taxa efetiva, teto de burst e comportamento exato de leaky bucket - inclusive por que Disabled não é um bypass e como um lockout de Block se mantém.

- Tool: https://ronutz.com/pt-BR/tools/f5xc-rate-limit-calculator
- Family: Segurança e WAF

---

## O que faz

Esta calculadora transforma uma configuração de rate limiter do F5 Distributed Cloud (XC) em exatamente o que ela vai fazer. Você informa os quatro campos que o console da F5 pede - **Number**, **Per Period**, **Periods** e **Burst Multiplier** - mais a **Mitigation Action** (e um bloqueio, se escolher Block), e ela calcula a taxa efetiva, os equivalentes por segundo / minuto / hora, o teto de burst e uma descrição clara do comportamento de imposição. Tudo roda inteiramente no seu navegador.

## A matemática da taxa

O XC expressa uma taxa como *Number requisições por (Periods x Per Period)*. É por isso que `[1, Seconds, 60]` e `[1, Minutes, 1]` são o mesmo limite - uma requisição por minuto - o que surpreende as pessoas com frequência. A calculadora normaliza qualquer configuração para uma única janela em segundos e mostra as taxas equivalentes por segundo, por minuto e por hora, para que duas configurações possam ser comparadas diretamente.

## Burst e imposição

O **Burst Multiplier** é o burst máximo de requisições permitido, como um múltiplo da taxa (padrão 1); um limite de 15 requisições/segundo com um multiplicador 3x permite um burst de 45 requisições. A imposição é um leaky bucket: quando o bucket transborda, o load balancer retorna **HTTP 429**.

## A pegadinha da mitigação

A configuração mais mal interpretada é a **Mitigation Action**. **Disabled não faz bypass do rate limiting** - o leaky bucket ainda retorna 429 no transbordo; Disabled apenas significa que nenhum timer de bloqueio adicional é aplicado. O **Block** adiciona um bloqueio por cima: quando o bucket transborda, o usuário fica bloqueado pela duração inteira do bloqueio mesmo que o bucket esvazie, e só pode enviar de novo depois que o timer expira (máximo de 48 horas). A calculadora informa qual comportamento a sua configuração produz.

## Ressalvas que ela destaca

A contagem é distribuída por Regional Edge e por proxy, então você pode ver brevemente mais requisições do que o limite antes de a imposição convergir. E quando você coloca em camadas regras de Server URL e de API endpoint, elas são avaliadas por primeira correspondência, na ordem em que você as configura.

## Standards and references

- [F5 Distributed Cloud: Configure Rate Limiting per User (Number / Per Period / Periods / Burst Multiplier)](https://docs.cloud.f5.com/docs/how-to/advanced-security/user-rate-limit) - the rate-limiter tuple, burst multiplier as a multiple of the rate, and mitigation duration (max 48h)
- [F5 K000161473: Rate Limiting Behavior, Mitigation Actions, and Log Visibility](https://my.f5.com/manage/s/article/K000161473) - leaky bucket returns 429; Disabled is not a bypass; Block adds a lockout until the timer expires
- [F5 K000146642: What is the burst multiplier setting on Rate Limit configuration?](https://my.f5.com/manage/s/article/K000146642) - burst multiplier definition
- [F5 K000157944: distributed rate-limit counting can overshoot before enforcement](https://my.f5.com/manage/s/article/K000157944) - per-RE / per-proxy counting overshoot caveat
- [F5 Distributed Cloud: Configure API Rate Limiting (Server URL + API endpoint rules, first-match)](https://docs.cloud.f5.com/docs-v2/web-app-and-api-protection/how-to/api-security/configure-api-rate-limiting) - layered rules processed in the order configured (first-match)

## Related reading

- [Como o Rate Limiting do F5XC Realmente Conta: Leaky Bucket, Burst, Bloqueio e Overshoot](https://ronutz.com/pt-BR/learn/f5xc-rate-limiting-explained.md): Por que [1, Seconds, 60] e [1, Minutes, 1] são o mesmo limite, como o leaky bucket e o multiplicador de burst realmente se comportam, a armadilha da mitigação em que Disabled não é desligado, por que a contagem distribuída pode ultrapassar o limite, e por que regras de API em camadas são por primeira correspondência.
