无论你的目标是搭建内网穿透、隐藏服务器真实IP,还是实现简单的流量分发,Nginx都是充当代理服务器的绝佳选择,只需修改配置文件即可快速上线。
作为一款轻量级但功能强悍的高性能Web服务器,Nginx本身就是一个成熟的代理服务器解决方案,它在全球范围内承载了极大比例的网站流量,稳定性与性能久经考验,与其使用复杂的Squid或维护成本较高的HAProxy,Nginx的配置语法更贴近运维直觉,学习曲线平缓,一条proxy_pass指令就能打通代理链路,非常适合中小企业或个人站长快速落地。
下面,我将带你从零开始,在服务器上完成Nginx代理的完整配置,整个流程围绕正向代理与反向代理两种核心场景展开,期间会穿插安全加固和性能调优的实操细节,无论你是否精通Linux,只要你有一台VPS主机,跟着步骤一步步执行,基本都能顺利跑通。
搞清楚你的代理需求:正向代理还是反向代理?
动手写配置前,先想清楚你的使用场景,很多朋友经常混淆这两类代理服务器,导致nginx配置出来后行为不符合预期。
- 正向代理:代表客户端去访问外部资源,典型场景是内网办公环境访问外网,或开发调试时抓包,站在服务器的角度看,它隐藏的是真正的客户端。
- 反向代理:代表服务器接收外部流量,再转发给内部的实际应用,典型场景是负载均衡、HTTPS证书统一管理、或者把请求转发给后端的Java、Python、Node.js进程,它隐藏的是真正的源站服务器。
业内专家指出,国内绝大多数业务场景,尤其是网站部署,所提及的“服务器配置为代理服务”通常指的都是反向代理,我会先重点讲解反向代理的nginx配置,再顺带覆盖正向代理的简易搭建方法。
实战开始:为代理服务器安装配置Nginx
登录你的服务器,开始安装,这套流程在CentOS 7/8及Ubuntu 20.04/22.04上均适用。
| 步骤 | CentOS/RHEL系列 | Ubuntu/Debian系列 |
|---|---|---|
| ① 更新包管理器 | sudo yum update -y |
sudo apt update -y |
| ② 安装Nginx | sudo yum install nginx -y |
sudo apt install nginx -y |
| ③ 启动并设置开机自启 | systemctl start nginx && systemctl enable nginx |
systemctl start nginx && systemctl enable nginx |
安装完成后,先验证一下服务是否正常运行,在浏览器里访问你的服务器公网IP,如果看到“Welcome to nginx!”的默认欢迎页,说明核心安装已成功,就进入代理配置的核心部分了。
配置Nginx反向代理:解密proxy_pass指令
反向代理是Nginx最核心的用途之一,我们把Nginx监听80端口,然后所有访问该端口的请求,都被转发给本地0.0.1:8080端口上的一个Web应用(比如一个Java Spring Boot服务或Node.js服务)。
编辑Nginx的配置文件(通常位于/etc/nginx/conf.d/目录下,新建一个proxy.conf文件),写入以下内容:
server {
listen 80;
server_name yourdomain.com; # 替换成你的域名或服务器IP
location / {
proxy_pass http://127.0.0.1:8080; # 后端应用的实际监听地址
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
}
}
上述配置中有几个关键点值得留意:
proxy_pass:这是核心指令,它告诉Nginx把匹配到的请求转发到哪个地址,这里的http://127.0.0.1:8080就是后端真实服务器的落地地址。- 相关的四个
proxy_set_header配置项:真实访问者的IP地址、原始协议等信息都在这里透传,如果不配置这行,后端程序拿到的所有访问者IP都会是0.0.1,日志就废了。
修改配置后,你需要重载Nginx让配置生效:nginx -t 先检查语法,确认无误后执行 systemctl reload nginx。
为代理服务器配置负载均衡:upstream块的应用
如果后端服务有多个实例,比如两台服务器都在跑同一个网站代码,那你需要配置负载均衡,这是服务器配置为代理服务场景下的进阶需求。
在proxy.conf的server块外部,添加一个upstream代码块(通常在配置文件顶层,与server块平级):
upstream backend_pool {
server 192.168.1.10:8080 weight=5; # 服务器A,权重5
server 192.168.1.11:8080 weight=5; # 服务器B,权重5
keepalive 32; # 开启连接复用,性能提升明显
}
server {
listen 80;
server_name yourdomain.com;
location / {
proxy_pass http://backend_pool; # 请求转发给上面的主机组
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
}
}
这样配置后,Nginx会把进来的用户请求按权重分发到两台后端服务器上,核心负载均衡问题用Nginx解决后,业务可用性提升明显,后续扩容也更加方便。
纯净的正向代理配置:用于内网调试
相比反向代理,Nginx做正向代理的场景较少,但偶尔用于开发调试(比如调试微信小程序或App的API请求时)。
server {
listen 8888; # 代理监听端口
resolver 8.8.8.8; # 指定DNS解析器,用于解析外网域名
location / {
proxy_pass http://$http_host$request_uri;
proxy_set_header Host $http_host;
}
}
注意:Nginx的正向代理(不是--with-http_ssl_module编译出支持CONNECT方法的那个)对HTTPS网站支持不够友好,因为HTTPS需要建立隧道,Nginx需要特殊模块支持,如果你的主要需求是抓取HTTPS包,建议直接用Charles或Fiddler,若确实要用Nginx做正向代理且必须支持HTTPS,需要额外编译--with-stream_ssl_module模块配合stream配置块,此处就不展开细说了。
Nginx代理服务器安全加固:别让代理成了跳板
有较大比例的管理员配好代理后就不管了,这是高风险行为,如果你的服务器代理端口暴露在公网上,非常容易被扫描到,进而沦为不法分子的跳板机,这是一定要做的安全配置。
- 限制访问IP白名单:如果你的代理是给固定IP用的,这招最有效,在
location块中加入allow 221.219.xxx.xxx;和deny all;指令,就能达到封锁其他IP的效果。 - 禁用未绑定域名的代理访问:在
server块中加一个默认的拒绝规则,主要是因为有的攻击者会直接通过你的服务器IP或修改Host头来访问代理服务,此举能有效阻断这类请求。 - 隐藏Nginx版本号:防止针对性漏洞攻击,在
/etc/nginx/nginx.conf的http块中加入server_tokens off;这行配置即可。
设置代理服务器限速与访问频率控制
代理服务被刷带宽是常见问题,一个简洁的限速配置如下:
server {
listen 80;
limit_req_zone $binary_remote_addr zone=req_limit:10m rate=10r/s; # 定义每秒10个请求的速率
location / {
limit_req zone=req_limit burst=20; # 允许瞬间超过20个请求的突发缓冲
proxy_pass http://backend_pool;
}
}
实战中,limit_req_zone和limit_req这对指令的搭配使用频率很高,对突发流量和恶意攻击的抑制效果相当可观。
代理服务器性能调优:支持大流量并发
配置完基本功能和安全限制,再来说说如何榨干Nginx作为代理服务器的性能,行业共识认为,Nginx的性能瓶颈通常不在CPU,而在系统文件描述符和内核网络栈。
- 提高worker_connections:在
nginx.conf的events块中,把worker_connections 1024改成worker_connections 65535。 - 开启文件缓存与长连接:在
http块中开启open_file_cache,同时把后端连接的keepalive_timeout设置到65秒左右。 - 关闭访问日志或改为异步:如果磁盘IO性能一般,将
access_log off或配置为buffer=32k能带来明显的响应速度提升。
代理告警与故障排查:Nginx常见问题处理
配置过程中总难免有报错,不要慌,按下面的思路排查通常能快速定位问题。
代理服务器配置后出现502 Bad Gateway
这是Nginx反代最经典的报错,意思是Nginx找到了后端,但后端无法响应,排查步骤:第一,确认后端服务进程是否存活(
ps -ef | grep java之类的);第二,确认后端服务绑定的端口是否错误(比如后端绑定了0.0.1:8080,你却转发到了0.0.0:8081)。
反向代理配置后静态资源加载404
这通常是因为proxy_pass的URI路径没有处理好,静态资源还没转给后面的真实服务器,解决方案:在location中加上proxy_set_header X-Forwarded-Prefix /; 并配置好root路径,但更常见的做法是直接让静态请求由Nginx自己兜底,不转发代理即在location块前加一层location ~ .(js|css|png|jpg)$ { root /data/www; expires 30d; } 杜绝动态请求转发到静态资源上。
Q&A:代理服务器Nginx配置常见疑问解答
Q1:Nginx代理服务器配置后,网站后台显示用户IP全部变成了127.0.0.1,这是怎么回事?
这是在搭建反代过程中容易出现的配置遗漏,根本原因是代理转发时未携带和传递原始客户端的IP报文头信息,后端应用只能看到与Nginx建立连接的IP地址(即本机回环地址),正确的做法是在Nginx的location块中,配置proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; 指令来携带原始客户端IP地址,配置完成后,还需要同步调整后端应用的日志记录格式,将日志字段改为获取X-Forwarded-For头信息。
Q2:Nginx反向代理配置方法有哪些,不用proxy_pass指令可以实现转发吗?
关于Nginx反向代理配置这个高频问题,绝大多数场景下都依赖proxy_pass指令,但针对一些特殊协议(比如MySQL的3306端口或Redis的6379端口),传输的不是HTTP协议,我们则需要采用另一种实现方案:在Nginx中配置stream模块。stream块与http块平级,它专门负责处理TCP/UDP层级的流量转发,我们需要在nginx.conf编译时支持--with-stream模块,然后通过listen 3306; proxy_pass 192.168.1.10:3306; 这样的语句实现四层端口转发,实际调试中能有效解决非Web应用的代理需求。
Q3:我想在本地开发环境配置代理服务器nginx,需要怎么修改才能同时支持HTTP和HTTPS的请求转发?
如果只处理HTTP请求,只需要配置一个监听80端口的server块即可满足代理分发需求,若需要同时支持HTTPS,你可以配置两个server块:一个监听80端口专门做强制跳转,另一个监听443端口开启ssl on;并配置证书路径,在443端口对应的location块中同样使用proxy_pass指令转发至后端,对于WebSocket这类长连接协议,还要在location块中加上proxy_set_header Upgrade $http_upgrade; 和 proxy_set_header Connection "upgrade"; 这两行关键的重写指令,从实际测试来看,类似需求的服务器代理端口设置与反向代理依赖的模块机制是一致的。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/586761.html




