Nginx 缓存与 HTTPS/HTTP2 实战(基于陶辉《深入理解 Nginx》第四章)
Nginx 缓存与 HTTPS/HTTP2 实战基于陶辉《深入理解 Nginx》第四章本文所有命令输出均来自两台真实云服务器Ubuntu 24.04.4 / nginx 1.24.0的现场回显未做任何编造。承接上一篇的反向代理拓扑本篇在同一台代理层上叠加两件事① 用proxy_cache给上游响应做反向代理缓存② 用listen 443 ssl http2提供 HTTPS 与 HTTP/2。一、架构回顾客户端 ──► 代理层 139.9.***.*** ├─ :80 反向代理 负载均衡上一章 ├─ :8088 反向代理「缓存」演示 ──┐ └─ :443 HTTPS HTTP/2 ├─► 上游 192.168.0.113:8081/8082/8083 缓存落在 /var/cache/nginx/blog ─┘缓存的核心价值让代理直接返回热点响应不再回源从而降低上游压力、缩短响应时间。二、反向代理缓存proxy_cache1) 配置缓存相关的指令分两处proxy_cache_path必须在http上下文这里放在conf.d被主配置include进 http 块proxy_cache系列在location内。# /etc/nginx/conf.d/proxy_cache.conf proxy_cache_path /var/cache/nginx/blog levels1:2 keys_zoneblog_cache:10m max_size1g inactive60m use_temp_pathoff; server { listen 8088; server_name _; add_header X-Cache-Status $upstream_cache_status always; # 透出命中状态 add_header X-Upstream $upstream_addr always; location / { proxy_pass http://backend_rr; proxy_http_version 1.1; proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_cache blog_cache; proxy_cache_key $scheme$proxy_host$request_uri; proxy_cache_valid 200 302 10m; # 200/302 缓存 10 分钟 proxy_cache_valid 404 1m; proxy_cache_valid any 5m; proxy_cache_lock on; # 缓存击穿保护只放一个请求去回源 proxy_cache_bypass $http_cache_control; # 客户端可绕过 proxy_no_cache $http_pragma $http_authorization; } # 演示忽略上游 Cache-Control强制按本地规则缓存 location /force/ { proxy_pass http://backend_rr; proxy_ignore_headers Cache-Control Expires Set-Cookie; proxy_cache blog_cache; proxy_cache_key FORCE:$scheme$proxy_host$request_uri; proxy_cache_valid 200 30s; add_header X-Cache-Status $upstream_cache_status always; } }几个要点keys_zoneblog_cache:10m在共享内存划 10MB 存缓存索引与上一章upstream的zone同理必须共享。levels1:2多级目录避免单目录文件过多拖慢文件系统。$upstream_cache_statusMISS / HIT / BYPASS / EXPIRED / UPDATING / STALE是验证缓存效果的「显微镜」。2) 命中验证MISS → HIT对同一 URL 连续请求第一次回源MISS之后直接命中HIT$curl-s-ihttp://127.0.0.1:8088/|grep-iEX-Cache-Status|X-BackendX-Backend: backend-8083 X-Cache-Status: MISS $curl-s-ihttp://127.0.0.1:8088/|grep-iEX-Cache-Status|X-BackendX-Backend: backend-8083 X-Cache-Status: HIT $curl-s-ihttp://127.0.0.1:8088/|grep-iEX-Cache-Status|X-BackendX-Backend: backend-8083 X-Cache-Status: HIT注意第二次、第三次虽然是 HIT但X-Backend仍是backend-8083——这是缓存命中后直接读磁盘/内存、不再回源的证据若真回源轮询会把后端换成其它节点。3) 缓存键cache key随 URL 变化缓存键包含$request_uri所以不同查询串是独立缓存项$curl-s-ihttp://127.0.0.1:8088/?v2|grep-iEX-Cache-StatusX-Cache-Status: MISS $curl-s-ihttp://127.0.0.1:8088/?v2|grep-iEX-Cache-StatusX-Cache-Status: HIT4) 客户端绕过缓存通过proxy_cache_bypass $http_cache_control带Cache-Control: no-cache的请求会强制回源$curl-s-i-HCache-Control: no-cachehttp://127.0.0.1:8088/|grep-iEX-Cache-StatusX-Cache-Status: BYPASS5) 强制缓存忽略上游头上游若返回Cache-Control: no-store之类默认不会被缓存。用proxy_ignore_headers可让代理按自己的规则缓存$curl-s-ihttp://127.0.0.1:8088/force/test|grep-iEX-Cache-StatusX-Cache-Status: MISS $curl-s-ihttp://127.0.0.1:8088/force/test|grep-iEX-Cache-StatusX-Cache-Status: HIT6) 缓存真的落盘了$find/var/cache/nginx/blog-typef|head/var/cache/nginx/blog/3/65/4ec78dcd21eb44ed1326c79aceb9a653 /var/cache/nginx/blog/7/40/50550861c9c9b763e75dfd0cf6a14407 /var/cache/nginx/blog/a/f6/3d77faa614c79b2586bc1d0380b94f6a $find/var/cache/nginx/blog-typef|wc-l3/、/?v2、/force/test三个键各生成一个缓存文件levels1:2的多级目录结构也清晰可见。生产建议用proxy_cache_lock on防「缓存击穿」——高并发同时 miss 同一 key 时只放一个请求去回源。搭配add_header X-Cache-Status $upstream_cache_status做可观测性是排查「为什么没命中」最快的手段。注意默认只缓存 GET/HEADproxy_cache_methods可改带Set-Cookie的响应默认不缓存可用proxy_ignore_headers调整。三、HTTPS HTTP/21) 生成自签证书演示用$mkdir-p/etc/nginx/ssl $ openssl req-x509-nodes-days365-newkeyrsa:2048\-keyout/etc/nginx/ssl/blog.key-out/etc/nginx/ssl/blog.crt\-subj/CNnginx-blog-lab$ls-l/etc/nginx/ssl/ -rw-r--r--1root root1127... /etc/nginx/ssl/blog.crt -rw-------1root root1704... /etc/nginx/ssl/blog.key生产环境请用受信任 CA 签发的证书Let’s Encrypt 免费自签证书仅用于实验室验证 TLS 链路。2) 开启 443 SSL HTTP/2# /etc/nginx/conf.d/proxy_https.conf server { listen 443 ssl http2; server_name _; ssl_certificate /etc/nginx/ssl/blog.crt; ssl_certificate_key /etc/nginx/ssl/blog.key; ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers HIGH:!aNULL:!MD5; ssl_session_cache shared:SSL:10m; ssl_session_timeout 10m; add_header X-Upstream $upstream_addr always; location / { proxy_pass http://backend_rr; proxy_http_version 1.1; proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; # 告知后端原始是 https } }关键点listen 443 ssl http2;一条指令同时启用 TLS 与 HTTP/2nginx 1.25 还支持http2独立指令1.24 用 listen 参数写法即可。ssl_protocols TLSv1.2 TLSv1.3禁用不安全的 TLS 1.0/1.1。X-Forwarded-Proto $scheme后端据此知道原始请求是 HTTPS正确生成https://链接。3) 验证监听已起且响应头直接就是HTTP/2$ ss-ltn|grep:443LISTEN05110.0.0.0:4430.0.0.0:* $curl-k-s-Ihttps://127.0.0.1/|head-8HTTP/2200server: nginx/1.24.0(Ubuntu)date: Fri,24Jul202604:45:47 GMT content-type: text/plain x-backend: backend-8081 x-upstream:192.168.0.113:8081 $curl-k-s-o/dev/null-whttp_version%{http_version}\n--http2https://127.0.0.1/http_version2用openssl s_client显式协商h2确认 ALPN 真正生效$echo|openssl s_client-connect127.0.0.1:443-alpnh22/dev/null|grep-iEsubject|ALPN|issuersubjectCNnginx-blog-labissuerCNnginx-blog-lab ALPN protocol: h2ALPN protocol: h2说明客户端与 Nginx 在 TLS 握手阶段就协商出了 HTTP/2 协议。从公网访问同样正常$curl-k-s-o/dev/null-wcode%{http_code} version%{http_version}\nhttps://139.9.***.***/code200version1.1注示例里本地curlSchannel 后端公网探测回显为version1.1是因为该客户端实现未在握手时优先协商 h2而服务器侧的curl --http2与openssl -alpn h2均明确返回http/2/ALPN protocol: h2足以证明 HTTP/2 已生效。生产中以openssl s_client -alpn h2的 ALPN 结果为准。四、小结反向代理缓存proxy_cache_path共享内存索引 磁盘目录proxy_cacheproxy_cache_valid三件套即可生效用X-Cache-Status观测 MISS/HIT/BYPASSproxy_cache_lock防击穿proxy_ignore_headers可覆盖上游缓存策略。HTTPS/HTTP2自签证书或 CA 证书配listen 443 ssl http2ssl_protocols关掉旧协议X-Forwarded-Proto把「原始是 https」透给后端。验证用curl --http2看http_version2用openssl s_client -alpn h2看ALPN protocol: h2。两篇串联代理层 反向代理隐藏上游 负载均衡横向扩展 缓存减压提速 TLS/HTTP2安全与性能。四者叠加就是一套标准的「接入层 / 网关」雏形。附本实验部署的全部配置文件清单均已在真实服务器生效文件所在机器作用/etc/nginx/conf.d/backends.conf上游 192.168.0.1133 个后端 8081/8082/8083/etc/nginx/conf.d/proxy_upstreams.conf代理 192.168.0.1494 个 upstreamrr/weighted/ip_hash/least_conn均带zone/etc/nginx/conf.d/proxy_lb.conf代理:80 / :8091 / :8092 / :8093 负载均衡演示/etc/nginx/conf.d/proxy_cache.conf代理:8088 反向代理缓存/etc/nginx/conf.d/proxy_https.conf代理:443 ssl http2

相关新闻

深入解析CC27xx LGPT3定时器:从寄存器原理到PWM与捕获实战

深入解析CC27xx LGPT3定时器:从寄存器原理到PWM与捕获实战

1. LGPT3定时器:从寄存器手册到实战应用的全景解析如果你正在使用德州仪器(TI)的CC27xx系列无线MCU开发低功耗物联网设备,那么低功耗通用定时器(LGPT)模块绝对是你绕不开的核心外设。手册里那几十页密密麻麻…

2026/9/23 7:50:34 阅读更多 →
蓝队安全运营:一个网安新人最该优先考虑的方向(第十七弹·职业选择篇)

蓝队安全运营:一个网安新人最该优先考虑的方向(第十七弹·职业选择篇)

前面十六篇文章,我带你走完了攻防两端的技术全貌。 但你可能还在纠结一个问题:“我到底该选红队还是蓝队?” 全文约2000字,阅读约6分钟。今天给你一个最实在的建议——如果你是零基础或转行,蓝队安全运营可能是你最好的…

2026/9/24 14:51:43 阅读更多 →
服务器被入侵怎么办?手把手教你一次完整的应急响应(第十六弹·蓝队实战篇)

服务器被入侵怎么办?手把手教你一次完整的应急响应(第十六弹·蓝队实战篇)

前面十五篇文章,我一直站在“攻击者”的视角教你——怎么挖漏洞、怎么提权、怎么横向移动。 但现实是:绝大多数人入行做的第一份工作,不是“攻击”,而是“防守”。 全文约2200字,阅读约7分钟。今天换个角度&#xff0c…

2026/9/24 10:03:05 阅读更多 →

最新新闻

网盘搜索引擎原理与实战:找资源不再靠运气

网盘搜索引擎原理与实战:找资源不再靠运气

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/25 4:55:51 阅读更多 →
Django与协同过滤实战:动漫推荐系统从算法到部署

Django与协同过滤实战:动漫推荐系统从算法到部署

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/25 4:55:51 阅读更多 →
STM32开源项目交付指南:代码、原理图与仿真全解析

STM32开源项目交付指南:代码、原理图与仿真全解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/25 4:55:51 阅读更多 →
VirtualBox嵌套虚拟化灰色锁定终极解决方案

VirtualBox嵌套虚拟化灰色锁定终极解决方案

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/25 4:55:51 阅读更多 →
视频剪辑素材宝藏库:可商用高清晰素材网站推荐与工作流整合

视频剪辑素材宝藏库:可商用高清晰素材网站推荐与工作流整合

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/25 4:55:50 阅读更多 →
如何用 Ruffle 浏览器扩展在浏览器里重新播放 Flash:新手入门指南

如何用 Ruffle 浏览器扩展在浏览器里重新播放 Flash:新手入门指南

如何用 Ruffle 浏览器扩展在浏览器里重新播放 Flash:新手入门指南 【免费下载链接】ruffle A Flash Player emulator written in Rust 项目地址: https://gitcode.com/GitHub_Trending/ru/ruffle 打开老页面只剩一块灰底,还提示“需要安装 Flash”…

2026/9/25 4:54:50 阅读更多 →

日新闻

AI元人文:从工具使用到思维重构的深度探索

AI元人文:从工具使用到思维重构的深度探索

最近半年我一直在琢磨一件事:AI元人文到底是什么?说白了,就是“用元视角重新审视人与AI的关系”,也在“探索AI如何反向逼着我们发现自己的思考边界”。标题里的“元探索”,在我看就是一层套一层的追问——当你用AI解决…

2026/9/25 0:00:41 阅读更多 →
Python+CNN车牌识别实战:从数据预处理到模型训练与部署

Python+CNN车牌识别实战:从数据预处理到模型训练与部署

简介:基于Python与卷积神经网络的车牌识别项目,面向计算机视觉初学者及智能交通开发者,目标是帮助用户掌握从数据预处理、模型构建到实际部署的完整流程。压缩包共25个文件,包含jpg/png图像样本、py训练脚本、md说明文档、dat数据…

2026/9/25 0:00:41 阅读更多 →
Vim基础操作全攻略:保存退出、模式切换与高频命令实战

Vim基础操作全攻略:保存退出、模式切换与高频命令实战

1. 项目概述1.1 核心需求解析今天聊聊Vim。写这个题目的原因是:几乎每个后端开发者、运维人员、数据工程师某天都会遇到一个场景——深夜加班,服务器登录界面只有黑底白字,编辑器只有vi/vim,你必须在五分钟内完成一次配置修改并保…

2026/9/25 0:00:41 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/24 14:34:13 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/24 9:10:42 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/24 14:33:56 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/24 12:50:34 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/24 14:33:48 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/24 12:49:17 阅读更多 →