Nginx是目前最流行的Web服务器和反向代理服务器,以高性能、高并发、低资源消耗著称。很多网站都使用Nginx作为Web服务器或反向代理,包括淘宝、京东、腾讯等大型互联网公司。掌握Nginx的配置和优化,是后端工程师和运维工程师的必备技能。今天就来分享Nginx的配置详解和高性能实战。
Nginx简介
Nginx(engine x)是一个高性能的HTTP和反向代理服务器,由俄罗斯程序员Igor Sysoev开发,2004年首次发布。Nginx采用事件驱动的异步非阻塞架构,能支持数万甚至数十万的并发连接,而资源消耗却很低。
Nginx的主要功能:
- Web服务器:提供静态文件服务,处理HTTP请求
- 反向代理:将请求转发到后端服务器,实现负载均衡
- 负载均衡:将请求分发到多个后端服务器,提高系统可用性和性能
- 缓存服务器:缓存静态内容和动态内容,减轻后端服务器压力
- 邮件代理:支持IMAP/POP3/SMTP代理
- 安全防护:支持SSL/TLS加密、访问控制、限流等安全功能
Nginx安装
Ubuntu/Debian安装:
# 更新软件源
sudo apt-get update
# 安装Nginx
sudo apt-get install nginx
# 启动Nginx
sudo systemctl start nginx
# 设置开机自启
sudo systemctl enable nginx
# 查看状态
sudo systemctl status nginxCentOS/RHEL安装:
# 安装EPEL源
sudo yum install epel-release
# 安装Nginx
sudo yum install nginx
# 启动Nginx
sudo systemctl start nginx
# 设置开机自启
sudo systemctl enable nginx编译安装:
# 下载源码
wget http://nginx.org/download/nginx-1.10.1.tar.gz
tar -zxvf nginx-1.10.1.tar.gz
cd nginx-1.10.1
# 配置编译选项
./configure --prefix=/usr/local/nginx \
--with-http_ssl_module \
--with-http_v2_module \
--with-http_gzip_static_module \
--with-http_stub_status_module
# 编译安装
make && make install
# 启动
/usr/local/nginx/sbin/nginxNginx配置文件结构
Nginx的配置文件通常是/etc/nginx/nginx.conf,采用模块化的结构,由多个指令和块组成。
基本结构:
# 全局块
user nginx;
worker_processes auto;
error_log /var/log/nginx/error.log warn;
pid /var/run/nginx.pid;
# events块
events {
worker_connections 1024;
use epoll;
multi_accept on;
}
# http块
http {
# http全局配置
include /etc/nginx/mime.types;
default_type application/octet-stream;
log_format main '$remote_addr - $remote_user [$time_local] "$request" '
'$status $body_bytes_sent "$http_referer" '
'"$http_user_agent" "$http_x_forwarded_for"';
access_log /var/log/nginx/access.log main;
sendfile on;
tcp_nopush on;
tcp_nodelay on;
keepalive_timeout 65;
gzip on;
# server块
server {
listen 80;
server_name example.com;
root /var/www/html;
index index.html index.htm;
# location块
location / {
try_files $uri $uri/ =404;
}
location ~ \.php$ {
fastcgi_pass 127.0.0.1:9000;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
}
# 包含其他配置文件
include /etc/nginx/conf.d/*.conf;
}配置块说明:
- 全局块:配置影响Nginx全局的指令,如用户、工作进程数、错误日志、PID文件等
- events块:配置Nginx的事件模型,如工作连接数、事件驱动模型等
- http块:配置HTTP相关的指令,是最核心的配置块
- server块:配置虚拟主机,一个http块可以包含多个server块
- location块:配置URL匹配规则,一个server块可以包含多个location块
核心配置详解
1. 工作进程配置:
# 工作进程数,建议设置为CPU核心数
worker_processes auto;
# 绑定工作进程到CPU核心,提高缓存命中率
worker_cpu_affinity auto;
# 工作进程优先级,-20到19,越小优先级越高
worker_priority -5;
# 每个工作进程的最大打开文件数
worker_rlimit_nofile 65535;2. 事件配置:
events {
# 使用epoll事件模型(Linux推荐)
use epoll;
# 每个工作进程的最大并发连接数
worker_connections 10240;
# 允许同时接受多个新连接
multi_accept on;
}3. HTTP基本配置:
http {
# 高效文件传输
sendfile on;
# 减少网络报文数量,提高传输效率
tcp_nopush on;
# 禁用Nagle算法,降低延迟
tcp_nodelay on;
# 长连接超时时间
keepalive_timeout 65;
# 长连接最大请求数
keepalive_requests 1000;
# 客户端请求头超时
client_header_timeout 10;
# 客户端请求体超时
client_body_timeout 10;
# 发送响应超时
send_timeout 10;
# 客户端最大请求体大小
client_max_body_size 20m;
}4. Gzip压缩配置:
http {
# 开启Gzip压缩
gzip on;
# 压缩级别,1-9,级别越高压缩率越高但越耗CPU
gzip_comp_level 6;
# 最小压缩文件大小
gzip_min_length 1k;
# 压缩的MIME类型
gzip_types text/plain text/css application/json application/javascript text/xml application/xml application/xml+rss text/javascript;
# 是否在响应头中添加Vary: Accept-Encoding
gzip_vary on;
# 禁用IE6的Gzip
gzip_disable "MSIE [1-6]\.";
}5. 静态文件缓存配置:
server {
# 静态文件缓存
location ~* \.(jpg|jpeg|png|gif|ico|css|js|woff|woff2|ttf|eot|svg)$ {
expires 30d;
add_header Cache-Control "public, immutable";
access_log off;
}
# HTML文件不缓存
location ~* \.html$ {
add_header Cache-Control "no-cache, no-store, must-revalidate";
add_header Pragma "no-cache";
expires 0;
}
}反向代理配置
反向代理是Nginx最常用的功能之一,将请求转发到后端服务器,实现负载均衡、缓存、安全防护等功能。
基本反向代理:
server {
listen 80;
server_name example.com;
location / {
# 后端服务器地址
proxy_pass http://127.0.0.1:8080;
# 设置请求头
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
# 超时设置
proxy_connect_timeout 10;
proxy_send_timeout 30;
proxy_read_timeout 30;
# 缓冲设置
proxy_buffering on;
proxy_buffer_size 4k;
proxy_buffers 8 4k;
proxy_busy_buffers_size 8k;
}
}负载均衡配置:
# 定义后端服务器组
upstream backend {
# 轮询(默认)
server 192.168.1.10:8080;
server 192.168.1.11:8080;
server 192.168.1.12:8080;
# 权重(weight越大,分配的请求越多)
# server 192.168.1.10:8080 weight=3;
# server 192.168.1.11:8080 weight=2;
# server 192.168.1.12:8080 weight=1;
# ip_hash:根据客户端IP分配,保证同一客户端总是访问同一后端
# ip_hash;
# least_conn:分配给连接数最少的后端
# least_conn;
# 健康检查
# server 192.168.1.10:8080 max_fails=3 fail_timeout=30s;
}
server {
listen 80;
server_name example.com;
location / {
proxy_pass http://backend;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}
}HTTPS配置
HTTPS是网站安全的基础,Nginx配置HTTPS非常简单。
server {
listen 443 ssl http2;
server_name example.com;
# SSL证书
ssl_certificate /etc/nginx/ssl/example.com.crt;
ssl_certificate_key /etc/nginx/ssl/example.com.key;
# SSL协议
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256;
ssl_prefer_server_ciphers on;
# SSL会话缓存
ssl_session_cache shared:SSL:10m;
ssl_session_timeout 10m;
ssl_session_tickets on;
# OCSP Stapling
ssl_stapling on;
ssl_stapling_verify on;
resolver 8.8.8.8 8.8.4.4 valid=300s;
resolver_timeout 5s;
# 安全头
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Frame-Options SAMEORIGIN;
add_header X-Content-Type-Options nosniff;
add_header X-XSS-Protection "1; mode=block";
location / {
proxy_pass http://127.0.0.1:8080;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
}
}
# HTTP重定向到HTTPS
server {
listen 80;
server_name example.com;
return 301 https://$host$request_uri;
}安全加固配置
1. 隐藏Nginx版本号:
http {
server_tokens off;
}2. 禁止访问敏感文件:
server {
location ~ /\.(ht|git|svn) {
deny all;
access_log off;
log_not_found off;
}
location ~* \.(env|log|sql|bak|old|orig|save|swp)$ {
deny all;
access_log off;
log_not_found off;
}
}3. 限流配置:
http {
# 定义限流区域
limit_req_zone $binary_remote_addr zone=req_limit:10m rate=10r/s;
# 定义连接数限制区域
limit_conn_zone $binary_remote_addr zone=conn_limit:10m;
server {
location / {
# 请求限流,burst允许突发请求数,nodelay不延迟
limit_req zone=req_limit burst=20 nodelay;
# 连接数限制
limit_conn conn_limit 10;
# 限流状态码
limit_req_status 429;
limit_conn_status 429;
}
}
}4. 访问控制:
server {
location /admin {
# 允许指定IP
allow 192.168.1.0/24;
allow 10.0.0.0/8;
# 拒绝所有其他IP
deny all;
}
}性能优化建议
- 开启sendfile和tcp_nopush:提高静态文件传输效率
- 开启Gzip压缩:减少传输数据量,提高加载速度
- 配置静态文件缓存:利用浏览器缓存,减少重复请求
- 合理设置workerprocesses和workerconnections:根据服务器配置调整
- 使用epoll事件模型:Linux下最高效的事件模型
- 配置反向代理缓存:缓存后端响应,减轻后端压力
- 开启HTTP/2:提高并发性能,减少延迟
- 合理设置超时时间:避免资源浪费
- 使用CDN:静态资源使用CDN加速
- 定期监控和调优:根据实际访问情况调整配置
Nginx常用命令
# 启动Nginx
nginx
# 停止Nginx(立即停止)
nginx -s stop
# 优雅停止(处理完当前请求后停止)
nginx -s quit
# 重新加载配置(平滑重启)
nginx -s reload
# 重新打开日志文件
nginx -s reopen
# 测试配置文件语法
nginx -t
# 查看Nginx版本
nginx -v
# 查看Nginx版本和编译参数
nginx -V总结
Nginx是一款非常优秀的Web服务器和反向代理服务器,高性能、高并发、低资源消耗是它的核心优势。掌握Nginx的配置和优化,能让我们的网站更快、更稳定、更安全。
本文介绍了Nginx的安装、配置文件结构、核心配置、反向代理、负载均衡、HTTPS、安全加固、性能优化等内容,希望能帮助大家更好地使用Nginx。
当然,Nginx的功能远不止这些,还有很多高级功能等待我们去探索和学习。在实际使用中,要根据自己的业务场景和服务器配置,合理调整配置,才能发挥Nginx的最大性能。
评论(0)
暂无评论,快来抢沙发~
评论功能仅对会员开放,请先登录
登录