结论:三者是稳定性三板斧:限流控制入口流量不超过系统容量;熔断在下游故障时快速失败、防止故障蔓延;降级在非核心功能异常时牺牲体验保核心链路。

展开:限流常用算法:计数器(临界突刺问题)、滑动窗口、漏桶(匀速流出)、令牌桶(允许突发,最常用),维度可单机或分布式(Redis+Lua),Sentinel、Envoy 都有现成实现。熔断器三态机:Closed 正常放行并统计错误率/慢调用比例,超阈值转 Open 直接拒绝(快速失败,给下游恢复时间),经过冷却窗口转 Half-Open 放少量探测流量,成功则回落 Closed。降级分层:返回兜底数据/缓存、关闭非核心功能、同步转异步。配合逻辑:限流是第一道防线防过载;过载或下游异常时熔断切断坏调用链,避免线程池被慢调用占满(这是熔断的核心动机——防雪崩而非治病);熔断触发时走降级逻辑保用户体验。易错点:1)熔断阈值要基于滑动窗口统计而非瞬时;2)降级要区分业务优先级预先梳理;3)超时时间是三者的前提,没有超时的熔断没有意义;4)重试要配幂等和退避,重试风暴本身就是流量放大器。