Nginx是目前最流行的Web服务器和反向代理服务器,以高性能、高并发、低资源消耗著称。很多网站都使用Nginx作为Web服务器或反向代理,包括淘宝、京东、腾讯等大型互联网公司。掌握Nginx的配置和优化,是后端工程师和运维工程师的必备技能。今天就来分享Nginx的配置详解和高性能实战。

Nginx简介

Nginx(engine x)是一个高性能的HTTP和反向代理服务器,由俄罗斯程序员Igor Sysoev开发,2004年首次发布。Nginx采用事件驱动的异步非阻塞架构,能支持数万甚至数十万的并发连接,而资源消耗却很低。

Nginx的主要功能:

  1. Web服务器:提供静态文件服务,处理HTTP请求
  2. 反向代理:将请求转发到后端服务器,实现负载均衡
  3. 负载均衡:将请求分发到多个后端服务器,提高系统可用性和性能
  4. 缓存服务器:缓存静态内容和动态内容,减轻后端服务器压力
  5. 邮件代理:支持IMAP/POP3/SMTP代理
  6. 安全防护:支持SSL/TLS加密、访问控制、限流等安全功能

Nginx安装

Ubuntu/Debian安装

# 更新软件源
sudo apt-get update

# 安装Nginx
sudo apt-get install nginx

# 启动Nginx
sudo systemctl start nginx

# 设置开机自启
sudo systemctl enable nginx

# 查看状态
sudo systemctl status nginx

CentOS/RHEL安装

# 安装EPEL源
sudo yum install epel-release

# 安装Nginx
sudo yum install nginx

# 启动Nginx
sudo systemctl start nginx

# 设置开机自启
sudo systemctl enable nginx

编译安装

# 下载源码
wget http://nginx.org/download/nginx-1.10.1.tar.gz
tar -zxvf nginx-1.10.1.tar.gz
cd nginx-1.10.1

# 配置编译选项
./configure --prefix=/usr/local/nginx \
    --with-http_ssl_module \
    --with-http_v2_module \
    --with-http_gzip_static_module \
    --with-http_stub_status_module

# 编译安装
make && make install

# 启动
/usr/local/nginx/sbin/nginx

Nginx配置文件结构

Nginx的配置文件通常是/etc/nginx/nginx.conf,采用模块化的结构,由多个指令和块组成。

基本结构

# 全局块
user nginx;
worker_processes auto;
error_log /var/log/nginx/error.log warn;
pid /var/run/nginx.pid;

# events块
events {
    worker_connections 1024;
    use epoll;
    multi_accept on;
}

# http块
http {
    # http全局配置
    include /etc/nginx/mime.types;
    default_type application/octet-stream;

    log_format main '$remote_addr - $remote_user [$time_local] "$request" '
                    '$status $body_bytes_sent "$http_referer" '
                    '"$http_user_agent" "$http_x_forwarded_for"';

    access_log /var/log/nginx/access.log main;

    sendfile on;
    tcp_nopush on;
    tcp_nodelay on;
    keepalive_timeout 65;
    gzip on;

    # server块
    server {
        listen 80;
        server_name example.com;
        root /var/www/html;
        index index.html index.htm;

        # location块
        location / {
            try_files $uri $uri/ =404;
        }

        location ~ \.php$ {
            fastcgi_pass 127.0.0.1:9000;
            fastcgi_index index.php;
            fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
            include fastcgi_params;
        }
    }

    # 包含其他配置文件
    include /etc/nginx/conf.d/*.conf;
}

配置块说明

  1. 全局块:配置影响Nginx全局的指令,如用户、工作进程数、错误日志、PID文件等
  2. events块:配置Nginx的事件模型,如工作连接数、事件驱动模型等
  3. http块:配置HTTP相关的指令,是最核心的配置块
  4. server块:配置虚拟主机,一个http块可以包含多个server块
  5. location块:配置URL匹配规则,一个server块可以包含多个location块

核心配置详解

1. 工作进程配置

# 工作进程数,建议设置为CPU核心数
worker_processes auto;

# 绑定工作进程到CPU核心,提高缓存命中率
worker_cpu_affinity auto;

# 工作进程优先级,-20到19,越小优先级越高
worker_priority -5;

# 每个工作进程的最大打开文件数
worker_rlimit_nofile 65535;

2. 事件配置

events {
    # 使用epoll事件模型(Linux推荐)
    use epoll;

    # 每个工作进程的最大并发连接数
    worker_connections 10240;

    # 允许同时接受多个新连接
    multi_accept on;
}

3. HTTP基本配置

http {
    # 高效文件传输
    sendfile on;

    # 减少网络报文数量,提高传输效率
    tcp_nopush on;

    # 禁用Nagle算法,降低延迟
    tcp_nodelay on;

    # 长连接超时时间
    keepalive_timeout 65;

    # 长连接最大请求数
    keepalive_requests 1000;

    # 客户端请求头超时
    client_header_timeout 10;

    # 客户端请求体超时
    client_body_timeout 10;

    # 发送响应超时
    send_timeout 10;

    # 客户端最大请求体大小
    client_max_body_size 20m;
}

4. Gzip压缩配置

http {
    # 开启Gzip压缩
    gzip on;

    # 压缩级别,1-9,级别越高压缩率越高但越耗CPU
    gzip_comp_level 6;

    # 最小压缩文件大小
    gzip_min_length 1k;

    # 压缩的MIME类型
    gzip_types text/plain text/css application/json application/javascript text/xml application/xml application/xml+rss text/javascript;

    # 是否在响应头中添加Vary: Accept-Encoding
    gzip_vary on;

    # 禁用IE6的Gzip
    gzip_disable "MSIE [1-6]\.";
}

5. 静态文件缓存配置

server {
    # 静态文件缓存
    location ~* \.(jpg|jpeg|png|gif|ico|css|js|woff|woff2|ttf|eot|svg)$ {
        expires 30d;
        add_header Cache-Control "public, immutable";
        access_log off;
    }

    # HTML文件不缓存
    location ~* \.html$ {
        add_header Cache-Control "no-cache, no-store, must-revalidate";
        add_header Pragma "no-cache";
        expires 0;
    }
}

反向代理配置

反向代理是Nginx最常用的功能之一,将请求转发到后端服务器,实现负载均衡、缓存、安全防护等功能。

基本反向代理

server {
    listen 80;
    server_name example.com;

    location / {
        # 后端服务器地址
        proxy_pass http://127.0.0.1:8080;

        # 设置请求头
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;

        # 超时设置
        proxy_connect_timeout 10;
        proxy_send_timeout 30;
        proxy_read_timeout 30;

        # 缓冲设置
        proxy_buffering on;
        proxy_buffer_size 4k;
        proxy_buffers 8 4k;
        proxy_busy_buffers_size 8k;
    }
}

负载均衡配置

# 定义后端服务器组
upstream backend {
    # 轮询(默认)
    server 192.168.1.10:8080;
    server 192.168.1.11:8080;
    server 192.168.1.12:8080;

    # 权重(weight越大,分配的请求越多)
    # server 192.168.1.10:8080 weight=3;
    # server 192.168.1.11:8080 weight=2;
    # server 192.168.1.12:8080 weight=1;

    # ip_hash:根据客户端IP分配,保证同一客户端总是访问同一后端
    # ip_hash;

    # least_conn:分配给连接数最少的后端
    # least_conn;

    # 健康检查
    # server 192.168.1.10:8080 max_fails=3 fail_timeout=30s;
}

server {
    listen 80;
    server_name example.com;

    location / {
        proxy_pass http://backend;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
    }
}

HTTPS配置

HTTPS是网站安全的基础,Nginx配置HTTPS非常简单。

server {
    listen 443 ssl http2;
    server_name example.com;

    # SSL证书
    ssl_certificate /etc/nginx/ssl/example.com.crt;
    ssl_certificate_key /etc/nginx/ssl/example.com.key;

    # SSL协议
    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256;
    ssl_prefer_server_ciphers on;

    # SSL会话缓存
    ssl_session_cache shared:SSL:10m;
    ssl_session_timeout 10m;
    ssl_session_tickets on;

    # OCSP Stapling
    ssl_stapling on;
    ssl_stapling_verify on;
    resolver 8.8.8.8 8.8.4.4 valid=300s;
    resolver_timeout 5s;

    # 安全头
    add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
    add_header X-Frame-Options SAMEORIGIN;
    add_header X-Content-Type-Options nosniff;
    add_header X-XSS-Protection "1; mode=block";

    location / {
        proxy_pass http://127.0.0.1:8080;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
    }
}

# HTTP重定向到HTTPS
server {
    listen 80;
    server_name example.com;
    return 301 https://$host$request_uri;
}

安全加固配置

1. 隐藏Nginx版本号

http {
    server_tokens off;
}

2. 禁止访问敏感文件

server {
    location ~ /\.(ht|git|svn) {
        deny all;
        access_log off;
        log_not_found off;
    }

    location ~* \.(env|log|sql|bak|old|orig|save|swp)$ {
        deny all;
        access_log off;
        log_not_found off;
    }
}

3. 限流配置

http {
    # 定义限流区域
    limit_req_zone $binary_remote_addr zone=req_limit:10m rate=10r/s;

    # 定义连接数限制区域
    limit_conn_zone $binary_remote_addr zone=conn_limit:10m;

    server {
        location / {
            # 请求限流,burst允许突发请求数,nodelay不延迟
            limit_req zone=req_limit burst=20 nodelay;

            # 连接数限制
            limit_conn conn_limit 10;

            # 限流状态码
            limit_req_status 429;
            limit_conn_status 429;
        }
    }
}

4. 访问控制

server {
    location /admin {
        # 允许指定IP
        allow 192.168.1.0/24;
        allow 10.0.0.0/8;
        # 拒绝所有其他IP
        deny all;
    }
}

性能优化建议

  1. 开启sendfile和tcp_nopush:提高静态文件传输效率
  2. 开启Gzip压缩:减少传输数据量,提高加载速度
  3. 配置静态文件缓存:利用浏览器缓存,减少重复请求
  4. 合理设置workerprocesses和workerconnections:根据服务器配置调整
  5. 使用epoll事件模型:Linux下最高效的事件模型
  6. 配置反向代理缓存:缓存后端响应,减轻后端压力
  7. 开启HTTP/2:提高并发性能,减少延迟
  8. 合理设置超时时间:避免资源浪费
  9. 使用CDN:静态资源使用CDN加速
  10. 定期监控和调优:根据实际访问情况调整配置

Nginx常用命令

# 启动Nginx
nginx

# 停止Nginx(立即停止)
nginx -s stop

# 优雅停止(处理完当前请求后停止)
nginx -s quit

# 重新加载配置(平滑重启)
nginx -s reload

# 重新打开日志文件
nginx -s reopen

# 测试配置文件语法
nginx -t

# 查看Nginx版本
nginx -v

# 查看Nginx版本和编译参数
nginx -V

总结

Nginx是一款非常优秀的Web服务器和反向代理服务器,高性能、高并发、低资源消耗是它的核心优势。掌握Nginx的配置和优化,能让我们的网站更快、更稳定、更安全。

本文介绍了Nginx的安装、配置文件结构、核心配置、反向代理、负载均衡、HTTPS、安全加固、性能优化等内容,希望能帮助大家更好地使用Nginx。

当然,Nginx的功能远不止这些,还有很多高级功能等待我们去探索和学习。在实际使用中,要根据自己的业务场景和服务器配置,合理调整配置,才能发挥Nginx的最大性能。