Nginx 缓存与 HTTPS/HTTP2 实战(基于陶辉《深入理解 Nginx》第四章)
Nginx 缓存与 HTTPS/HTTP2 实战基于陶辉《深入理解 Nginx》第四章本文所有命令输出均来自两台真实云服务器Ubuntu 24.04.4 / nginx 1.24.0的现场回显未做任何编造。承接上一篇的反向代理拓扑本篇在同一台代理层上叠加两件事① 用proxy_cache给上游响应做反向代理缓存② 用listen 443 ssl http2提供 HTTPS 与 HTTP/2。一、架构回顾客户端 ──► 代理层 139.9.***.*** ├─ :80 反向代理 负载均衡上一章 ├─ :8088 反向代理「缓存」演示 ──┐ └─ :443 HTTPS HTTP/2 ├─► 上游 192.168.0.113:8081/8082/8083 缓存落在 /var/cache/nginx/blog ─┘缓存的核心价值让代理直接返回热点响应不再回源从而降低上游压力、缩短响应时间。二、反向代理缓存proxy_cache1) 配置缓存相关的指令分两处proxy_cache_path必须在http上下文这里放在conf.d被主配置include进 http 块proxy_cache系列在location内。# /etc/nginx/conf.d/proxy_cache.conf proxy_cache_path /var/cache/nginx/blog levels1:2 keys_zoneblog_cache:10m max_size1g inactive60m use_temp_pathoff; server { listen 8088; server_name _; add_header X-Cache-Status $upstream_cache_status always; # 透出命中状态 add_header X-Upstream $upstream_addr always; location / { proxy_pass http://backend_rr; proxy_http_version 1.1; proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_cache blog_cache; proxy_cache_key $scheme$proxy_host$request_uri; proxy_cache_valid 200 302 10m; # 200/302 缓存 10 分钟 proxy_cache_valid 404 1m; proxy_cache_valid any 5m; proxy_cache_lock on; # 缓存击穿保护只放一个请求去回源 proxy_cache_bypass $http_cache_control; # 客户端可绕过 proxy_no_cache $http_pragma $http_authorization; } # 演示忽略上游 Cache-Control强制按本地规则缓存 location /force/ { proxy_pass http://backend_rr; proxy_ignore_headers Cache-Control Expires Set-Cookie; proxy_cache blog_cache; proxy_cache_key FORCE:$scheme$proxy_host$request_uri; proxy_cache_valid 200 30s; add_header X-Cache-Status $upstream_cache_status always; } }几个要点keys_zoneblog_cache:10m在共享内存划 10MB 存缓存索引与上一章upstream的zone同理必须共享。levels1:2多级目录避免单目录文件过多拖慢文件系统。$upstream_cache_statusMISS / HIT / BYPASS / EXPIRED / UPDATING / STALE是验证缓存效果的「显微镜」。2) 命中验证MISS → HIT对同一 URL 连续请求第一次回源MISS之后直接命中HIT$curl-s-ihttp://127.0.0.1:8088/|grep-iEX-Cache-Status|X-BackendX-Backend: backend-8083 X-Cache-Status: MISS $curl-s-ihttp://127.0.0.1:8088/|grep-iEX-Cache-Status|X-BackendX-Backend: backend-8083 X-Cache-Status: HIT $curl-s-ihttp://127.0.0.1:8088/|grep-iEX-Cache-Status|X-BackendX-Backend: backend-8083 X-Cache-Status: HIT注意第二次、第三次虽然是 HIT但X-Backend仍是backend-8083——这是缓存命中后直接读磁盘/内存、不再回源的证据若真回源轮询会把后端换成其它节点。3) 缓存键cache key随 URL 变化缓存键包含$request_uri所以不同查询串是独立缓存项$curl-s-ihttp://127.0.0.1:8088/?v2|grep-iEX-Cache-StatusX-Cache-Status: MISS $curl-s-ihttp://127.0.0.1:8088/?v2|grep-iEX-Cache-StatusX-Cache-Status: HIT4) 客户端绕过缓存通过proxy_cache_bypass $http_cache_control带Cache-Control: no-cache的请求会强制回源$curl-s-i-HCache-Control: no-cachehttp://127.0.0.1:8088/|grep-iEX-Cache-StatusX-Cache-Status: BYPASS5) 强制缓存忽略上游头上游若返回Cache-Control: no-store之类默认不会被缓存。用proxy_ignore_headers可让代理按自己的规则缓存$curl-s-ihttp://127.0.0.1:8088/force/test|grep-iEX-Cache-StatusX-Cache-Status: MISS $curl-s-ihttp://127.0.0.1:8088/force/test|grep-iEX-Cache-StatusX-Cache-Status: HIT6) 缓存真的落盘了$find/var/cache/nginx/blog-typef|head/var/cache/nginx/blog/3/65/4ec78dcd21eb44ed1326c79aceb9a653 /var/cache/nginx/blog/7/40/50550861c9c9b763e75dfd0cf6a14407 /var/cache/nginx/blog/a/f6/3d77faa614c79b2586bc1d0380b94f6a $find/var/cache/nginx/blog-typef|wc-l3/、/?v2、/force/test三个键各生成一个缓存文件levels1:2的多级目录结构也清晰可见。生产建议用proxy_cache_lock on防「缓存击穿」——高并发同时 miss 同一 key 时只放一个请求去回源。搭配add_header X-Cache-Status $upstream_cache_status做可观测性是排查「为什么没命中」最快的手段。注意默认只缓存 GET/HEADproxy_cache_methods可改带Set-Cookie的响应默认不缓存可用proxy_ignore_headers调整。三、HTTPS HTTP/21) 生成自签证书演示用$mkdir-p/etc/nginx/ssl $ openssl req-x509-nodes-days365-newkeyrsa:2048\-keyout/etc/nginx/ssl/blog.key-out/etc/nginx/ssl/blog.crt\-subj/CNnginx-blog-lab$ls-l/etc/nginx/ssl/ -rw-r--r--1root root1127... /etc/nginx/ssl/blog.crt -rw-------1root root1704... /etc/nginx/ssl/blog.key生产环境请用受信任 CA 签发的证书Let’s Encrypt 免费自签证书仅用于实验室验证 TLS 链路。2) 开启 443 SSL HTTP/2# /etc/nginx/conf.d/proxy_https.conf server { listen 443 ssl http2; server_name _; ssl_certificate /etc/nginx/ssl/blog.crt; ssl_certificate_key /etc/nginx/ssl/blog.key; ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers HIGH:!aNULL:!MD5; ssl_session_cache shared:SSL:10m; ssl_session_timeout 10m; add_header X-Upstream $upstream_addr always; location / { proxy_pass http://backend_rr; proxy_http_version 1.1; proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; # 告知后端原始是 https } }关键点listen 443 ssl http2;一条指令同时启用 TLS 与 HTTP/2nginx 1.25 还支持http2独立指令1.24 用 listen 参数写法即可。ssl_protocols TLSv1.2 TLSv1.3禁用不安全的 TLS 1.0/1.1。X-Forwarded-Proto $scheme后端据此知道原始请求是 HTTPS正确生成https://链接。3) 验证监听已起且响应头直接就是HTTP/2$ ss-ltn|grep:443LISTEN05110.0.0.0:4430.0.0.0:* $curl-k-s-Ihttps://127.0.0.1/|head-8HTTP/2200server: nginx/1.24.0(Ubuntu)date: Fri,24Jul202604:45:47 GMT content-type: text/plain x-backend: backend-8081 x-upstream:192.168.0.113:8081 $curl-k-s-o/dev/null-whttp_version%{http_version}\n--http2https://127.0.0.1/http_version2用openssl s_client显式协商h2确认 ALPN 真正生效$echo|openssl s_client-connect127.0.0.1:443-alpnh22/dev/null|grep-iEsubject|ALPN|issuersubjectCNnginx-blog-labissuerCNnginx-blog-lab ALPN protocol: h2ALPN protocol: h2说明客户端与 Nginx 在 TLS 握手阶段就协商出了 HTTP/2 协议。从公网访问同样正常$curl-k-s-o/dev/null-wcode%{http_code} version%{http_version}\nhttps://139.9.***.***/code200version1.1注示例里本地curlSchannel 后端公网探测回显为version1.1是因为该客户端实现未在握手时优先协商 h2而服务器侧的curl --http2与openssl -alpn h2均明确返回http/2/ALPN protocol: h2足以证明 HTTP/2 已生效。生产中以openssl s_client -alpn h2的 ALPN 结果为准。四、小结反向代理缓存proxy_cache_path共享内存索引 磁盘目录proxy_cacheproxy_cache_valid三件套即可生效用X-Cache-Status观测 MISS/HIT/BYPASSproxy_cache_lock防击穿proxy_ignore_headers可覆盖上游缓存策略。HTTPS/HTTP2自签证书或 CA 证书配listen 443 ssl http2ssl_protocols关掉旧协议X-Forwarded-Proto把「原始是 https」透给后端。验证用curl --http2看http_version2用openssl s_client -alpn h2看ALPN protocol: h2。两篇串联代理层 反向代理隐藏上游 负载均衡横向扩展 缓存减压提速 TLS/HTTP2安全与性能。四者叠加就是一套标准的「接入层 / 网关」雏形。附本实验部署的全部配置文件清单均已在真实服务器生效文件所在机器作用/etc/nginx/conf.d/backends.conf上游 192.168.0.1133 个后端 8081/8082/8083/etc/nginx/conf.d/proxy_upstreams.conf代理 192.168.0.1494 个 upstreamrr/weighted/ip_hash/least_conn均带zone/etc/nginx/conf.d/proxy_lb.conf代理:80 / :8091 / :8092 / :8093 负载均衡演示/etc/nginx/conf.d/proxy_cache.conf代理:8088 反向代理缓存/etc/nginx/conf.d/proxy_https.conf代理:443 ssl http2

相关新闻

深入解析CC27xx LGPT3定时器:从寄存器原理到PWM与捕获实战

深入解析CC27xx LGPT3定时器:从寄存器原理到PWM与捕获实战

1. LGPT3定时器:从寄存器手册到实战应用的全景解析如果你正在使用德州仪器(TI)的CC27xx系列无线MCU开发低功耗物联网设备,那么低功耗通用定时器(LGPT)模块绝对是你绕不开的核心外设。手册里那几十页密密麻麻…

2026/7/26 23:07:02 阅读更多 →
蓝队安全运营:一个网安新人最该优先考虑的方向(第十七弹·职业选择篇)

蓝队安全运营:一个网安新人最该优先考虑的方向(第十七弹·职业选择篇)

前面十六篇文章,我带你走完了攻防两端的技术全貌。 但你可能还在纠结一个问题:“我到底该选红队还是蓝队?” 全文约2000字,阅读约6分钟。今天给你一个最实在的建议——如果你是零基础或转行,蓝队安全运营可能是你最好的…

2026/7/26 23:07:02 阅读更多 →
服务器被入侵怎么办?手把手教你一次完整的应急响应(第十六弹·蓝队实战篇)

服务器被入侵怎么办?手把手教你一次完整的应急响应(第十六弹·蓝队实战篇)

前面十五篇文章,我一直站在“攻击者”的视角教你——怎么挖漏洞、怎么提权、怎么横向移动。 但现实是:绝大多数人入行做的第一份工作,不是“攻击”,而是“防守”。 全文约2200字,阅读约7分钟。今天换个角度&#xff0c…

2026/7/26 23:07:02 阅读更多 →

最新新闻

具身智能新范式:基于VLA与Token化的环境交互系统构建

具身智能新范式:基于VLA与Token化的环境交互系统构建

具身智能(Embodied AI)正从依赖复杂传感器融合的传统架构,转向以视觉语言模型(Vision-Language Model, VLA)为核心、基于 token 进行环境交互的新范式。清华大学研究团队提出的 Harness VLA 框架,通过将视觉…

2026/7/26 23:28:24 阅读更多 →
华为MetaERP SAP vs Oracle EBS:月结 / 年结 费用成本(损益)结转本年利润、未分配利润完整对比一、SAP(ECC / S/4HANA FI)核心逻辑1. 月结(1–11

华为MetaERP SAP vs Oracle EBS:月结 / 年结 费用成本(损益)结转本年利润、未分配利润完整对比一、SAP(ECC / S/4HANA FI)核心逻辑1. 月结(1–11

SAP vs Oracle EBS:月结 / 年结 费用成本(损益)结转本年利润、未分配利润完整对比一、SAP(ECC / S/4HANA FI)核心逻辑1. 月结(1–11 月):系统不会自动结转损益到本年利润 / 未分配利…

2026/7/26 23:28:24 阅读更多 →
UE6.5迁移实战:C++27适配、禁用特性与ABI风险全解析

UE6.5迁移实战:C++27适配、禁用特性与ABI风险全解析

1. 项目概述:UE6.5时代的C适配新挑战 如果你是一位正在或即将将项目迁移到虚幻引擎6.5(UE6.5)系列的C开发者,那么最近Epic官方发布的一系列关于C标准支持的更新,绝对值得你投入十二分的关注。从UE6.5.0到最新的6.5.3版…

2026/7/26 23:27:24 阅读更多 →
RC4算法C语言实现与安全缺陷深度剖析

RC4算法C语言实现与安全缺陷深度剖析

1. 项目概述:为什么今天还要聊RC4?如果你是一位C/C开发者,或者对密码学、网络安全感兴趣,那么“RC4”这个名字你一定不陌生。它曾经是SSL/TLS、WEP/WPA等众多协议中流密码的绝对主力,以其实现简单、速度极快而闻名。然…

2026/7/26 23:26:23 阅读更多 →
C语言文件操作全指南:文件读写、随机访问与缓冲区机制

C语言文件操作全指南:文件读写、随机访问与缓冲区机制

#c语言 「 每日一句 Daily Quote 」 “伟大的成就,唯一的方法就是热爱你所做的事。” — 史蒂夫乔布斯 文章目录前言一、为什么使用文件?二、什么是文件?2.1. 程序文件2.2. 数据文件2.3. 文件名三、二进制文件和文本文件四、文件的打开和关…

2026/7/26 23:26:23 阅读更多 →
推荐系统多任务建模:架构设计与工程实践

推荐系统多任务建模:架构设计与工程实践

1. 推荐系统多任务建模的核心动机在真实的互联网产品环境中,推荐系统往往需要同时优化多个业务目标。以电商平台为例,我们既希望提升点击率(CTR),又希望提高转化率(CVR),同时还要兼顾…

2026/7/26 23:25:21 阅读更多 →

日新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/26 0:00:31 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/26 0:00:31 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/26 0:00:31 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/26 0:00:31 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/26 0:00:31 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/26 0:00:31 阅读更多 →

月新闻