Nginx 诞生于 2004 年,凭借事件驱动、非阻塞的架构,在高并发下依然保持低内存占用与高吞吐,如今已是全球部署量最大的 Web 服务器之一,被广泛用作反向代理、负载均衡、静态文件服务、HTTPS 网关与边缘缓存节点。理解 Nginx 的配置结构与各模块能力,是构建可靠网关层的基础。
本专题共收录 42 篇深度文章,从核心配置结构出发,依次展开反向代理与负载均衡、HTTPS 与 TLS 加固、缓存与压缩优化、限流与安全防护,最终落到日志分析与性能调优,形成「配置 → 代理 → 加密 → 加速 → 防护 → 观测」的完整网关实践链路。扩展篇章进一步深入 API 网关模式、四层 stream 代理、TLS 进阶与 mTLS、静态资源加速、监控可观测性与 Kubernetes Ingress 云原生网关,帮助你从「会用 Nginx」进阶到「能调优 Nginx」。进阶篇章在此基础上继续深入安全加固与恶意流量防护、动态路由与微服务分发、HTTP/2 与 HTTP/3 协议实践、事件模型与内核级性能调优、Lua 扩展与 OpenResty 编程化网关、多级缓存与回源一致性策略,覆盖从接入层加固到可编程网关的进阶能力。本批新增篇章进一步打通「协议 → 防护 → 分发 → 变更 → 扩展 → 排错」的闭环:gRPC 代理与长连接、WAF 与 ModSecurity 规则调优、边缘缓存与 CDN 架构、零停机重载与热升级、Nginx C 模块开发,以及错误日志、core dump 与 502/504 故障树的排错调试方法。本批六篇继续补齐接入层的常用拼图:auth_request 子请求与 JWT/OAuth2 认证集成、location 匹配优先级与 rewrite 的路由细节、上游连接池与主动健康检查、mirror 流量镜像与灰度验证、GeoIP 地域路由,以及 OpenTelemetry 链路追踪集成,把网关从「转得动」推进到「鉴得住、路由得准、切得稳、看得见」。本批六篇补齐接入层的最后一批常用拼图:多层代理下的真实客户端 IP 还原与 PROXY protocol、WebSocket 与 SSE 长连接的升级协商与资源控制、把配置纳入 CI 的测试与灰度校验、ACME 证书自动化与 DNS-01 通配符续期、大请求体的缓冲与临时文件机制,以及 Nginx 在服务网格中作为边车与东西向代理的定位。 本批新增篇章进一步打通应用服务器、媒体分发与运维:NGINX Unit 应用服务器、RTMP/HLS 媒体分发、njs 模块扩展、从 Apache 与 Traefik 的迁移、多租户虚拟主机与配置生成,以及容器镜像精简与加固。
📌 相关专题:基础设施专题 (部署与基础设施)、DevOps 专题 (CI/CD 与 SRE)、网络专题 (网络协议与 CDN)、Docker 专题 (容器化部署 Nginx)
一、核心配置与反向代理
- Nginx 核心配置结构 — nginx.conf 骨架、四级指令上下文与继承、include 分片、虚拟主机、location 匹配规则、变量与热重载
- Nginx 反向代理与负载均衡 — proxy_pass 转发语义、upstream 轮询加权与哈希、健康检查、超时重试、WebSocket 升级与 keepalive 长连接
- Nginx API 网关模式 — 网关路由与请求转发、统一鉴权、限流与配额、灰度发布、网关与反向代理的边界
- Nginx 四层代理与 stream 模块 — TCP/UDP 代理、四层负载均衡与健康检查、SSL termination、stream 与 http 配合
- Nginx gRPC 代理与长连接 — grpc_pass 与 HTTP/2 上游、trailers 与流式传输、超时与重试、健康检查、连接复用、与普通 HTTP 代理的差异
- Nginx 零停机重载与热升级 — reload 信号与配置校验、worker 优雅退出与连接排空、二进制热升级、upstream 平滑摘除、回滚与验证
- Nginx 认证与授权集成 — auth_request 子请求鉴权、JWT 校验与 claims 透传、OAuth2 代理与令牌内省、与网关/IdP 的协作边界、鉴权结果缓存
- Nginx rewrite 与 location 匹配 — 前缀/正则/精确匹配优先级、^~ 与 = 的作用、rewrite 与 return 的差异、内部重定向与循环陷阱、常见路由排错
- Nginx 真实客户端 IP 与代理协议 — X-Forwarded-For 信任链与伪造风险、set_real_ip_from 信任边界、real_ip 模块与递归还原、PROXY protocol 收发配置、日志与限流联动
- Nginx 代理 WebSocket 与 SSE 长连接 — Upgrade 与 Connection 头协商、proxy_read_timeout 与心跳保活、缓冲关闭与 chunked 传输、SSE 的 no-buffering 配置、连接数与资源上限控制
二、加密与加速
- Nginx HTTPS 与 TLS 加固 — 证书链与 ssl_certificate、协议套件、HTTP2 与 ALPN、OCSP Stapling、会话复用与 HSTS
- Nginx 缓存与压缩优化 — proxy_cache 键与有效期、命中率观测、gzip 与 Brotli 压缩联动
- Nginx TLS 进阶与 mTLS — 客户端证书认证、双向 TLS、证书轮换、TLS 1.3 优化与安全基线
- Nginx 静态资源与页面加速 — sendfile 零拷贝、ETag 与 Last-Modified、浏览器缓存策略、Brotli 压缩联动
- Nginx 边缘缓存与 CDN 架构 — 缓存键设计、proxy_cache_path 分层存储、stale-while-revalidate 与 stale-if-error、缓存预热与 purge、回源保护与多级缓存协同
- Nginx 证书自动化与 ACME — ACME 协议与 HTTP-01/DNS-01 挑战选型、certbot 与 acme.sh 实践、通配符证书的 DNS 验证、自动续期与优雅 reload、过期监控与故障兜底
三、安全与观测
- Nginx 限流与安全防护 — limit_req 突发处理、limit_conn 连接限制、黑白名单、防爬拦截与动态封禁
- Nginx 日志分析与性能调优 — log_format 与 JSON 日志、error_log 排错、worker 与 keepalive 调优、压测定位瓶颈
- Nginx 监控与可观测性 — stub_status 指标、Prometheus exporter、日志可视化、告警与容量规划
- Nginx Kubernetes Ingress — Ingress Controller、注解配置、金丝雀发布与云 LB 集成
- Nginx WAF 与 ModSecurity 实战 — 模块编译与加载、OWASP CRS 规则集、规则调优与误报治理、DetectionOnly 观察模式、日志告警与性能开销控制
- Nginx 排错与调试实战 — 错误日志分级与 debug 编译、core dump 与 gdb 分析、连接状态与 stub_status 排查、502/504/499 故障树、常见性能陷阱
- Nginx 上游连接池与健康检查 — upstream keepalive 连接复用与 proxy_http_version、max_fails 与 fail_timeout 被动探测、主动健康检查模块、超时参数联动、后端摘除与恢复
- Nginx OpenTelemetry 链路追踪 — traceparent 上下文透传与生成、ngx_otel_module 配置、采样策略、与 OTLP 后端对接、日志与追踪关联
- Nginx 配置测试与 CI 流水线 — nginx -t 的能力边界、配置模板渲染与结构化校验、容器化集成测试、变更灰度与回滚校验、配置即代码的评审与门禁
四、进阶主题与扩展实践
- Nginx 安全加固清单 — 隐藏版本与指纹、请求过滤与校验、CC 防护与连接限制、安全响应头、防爬与恶意流量拦截
- Nginx 动态路由与微服务分发 — 服务发现集成、动态分流与权重、蓝绿/灰度发布、健康检查与故障摘除
- Nginx HTTP/2 与 HTTP/3 实践 — HTTP/2 多路复用、gRPC over HTTP/2、QUIC 与 0-RTT、性能对比与 ALPN 降级策略
- Nginx 事件模型与性能调优进阶 — worker 进程模型、epoll 事件循环、缓冲区与连接池、内核参数与系统调优
- Nginx Lua 扩展与 OpenResty 实践 — Lua 指令与请求生命周期、动态逻辑与灰度、lua-resty 常用库、性能与安全边界
- Nginx 多级缓存策略 — 浏览器/CDN/源站三层缓存、缓存键与失效策略、回源控制与一致性、命中率优化
- Nginx 模块开发实战 — C 模块骨架与 ngx_module_t、handler 与 filter 阶段、配置指令与 merge、内存池与请求生命周期、动态模块编译与加载、调试
- Nginx 流量镜像与灰度验证 — mirror 模块与影子流量复制、镜像请求改写与去副作用、按比例/按标签分流、灰度验证与快速回滚、镜像链路的性能开销控制
- Nginx 地域路由与 GeoIP — GeoIP2 模块与数据库加载、国家与城市判定变量、按地域分流与就近接入、合规与隐私考量、与 CDN 的分工协同
- Nginx 大文件上传与请求体处理 — client_max_body_size 的分层设置、client_body_buffer_size 与临时文件落盘、request_body 超时联动、分片上传与断点续传配合、临时目录容量与清理
- Nginx 在服务网格中的角色 — 边车模式与流量劫持、东西向流量代理配置、mTLS 与服务身份、与 Envoy/Istio 的能力取舍、网格内可观测性对接
五、应用服务器、媒体分发与运维
- NGINX Unit 应用服务器 — Unit 架构与路由模型、应用与上游配置、多语言运行时与进程管理、与 Nginx 反代的配合、热更新与可观测性
- NGINX 媒体分发与 RTMP/HLS — RTMP 模块与推流接入、HLS/DASH 切片与低延迟、多码率与边缘回源、鉴权与防盗链、容量与带宽规划
- njs 模块与 JavaScript 扩展 — njs 运行时与执行阶段、js_content 与 js_set、请求改写与响应过滤、与 Lua 的取舍、性能与调试
- 从 Apache 与 Traefik 迁移到 NGINX — 配置语义映射、rewrite 与规则等价改写、证书与 TLS 迁移、灰度切流与回滚、验证清单与常见坑
- 多租户虚拟主机与配置生成 — 通配与动态 server_name、证书自动签发与 SNI、配置模板化与热加载、租户隔离与配额、配置校验与灰度
- NGINX 容器镜像精简与加固 — 基础镜像选型与多阶段构建、模块裁剪与静态编译、非 root 运行与只读文件系统、权限与 seccomp、镜像扫描与供应链
延伸阅读
- 基础设施专题 — Nginx 部署环境、系统参数与高可用架构
- DevOps 专题 — CI/CD 流水线中的 Nginx 配置发布
- 网络专题 — HTTP 协议、TLS 与 CDN 边缘节点
- Docker 专题 — 容器化部署 Nginx 与反向代理编排
- 安全专题 — 网关层之外的应用安全纵深防御
专题统计
- 文章数量: 42 篇核心教程
- 覆盖领域: 配置结构、反向代理、负载均衡、TLS 加固、缓存压缩、限流防护、日志观测与性能调优、API 网关、四层代理、mTLS、静态资源加速、监控可观测性、Kubernetes Ingress、安全加固与恶意流量防护、动态路由与服务发现、HTTP/2 与 HTTP/3、QUIC、事件模型与内核调优、Lua/OpenResty、多级缓存与回源一致性、gRPC 代理与 HTTP/2 上游、WAF 与 ModSecurity 规则调优、边缘缓存与 CDN 架构、零停机重载与热升级、C 模块开发与动态模块、故障排查与调试、auth_request 鉴权、JWT 校验、OAuth2 代理、location 匹配、rewrite、上游连接池、keepalive 复用、主动健康检查、流量镜像、灰度验证、GeoIP 地域路由、OpenTelemetry、链路追踪、traceparent 透传、真实客户端 IP、X-Forwarded-For、PROXY protocol、real_ip、WebSocket 代理、SSE、长连接、配置测试、CI 流水线、ACME、certbot、DNS-01、通配符证书、请求体处理、大文件上传、临时文件、服务网格、边车代理、东西向流量
- 难度分布: 入门 23% → 中级 47% → 进阶 30%
- 先修要求: 基础网络与 HTTP 概念、Linux 命令行
- 总预估阅读时间: 约 1680 分钟