MySQL慢查询开启,定位慢SQL语句方法
前言
网站越来越慢,不知道哪条 SQL 拖后腿。MySQL 自带慢查询日志功能,能把执行慢的 SQL 记录下来,方便优化。
什么是慢查询
就是执行时间超过某个阈值的 SQL 语句。默认阈值是 10 秒,太久了,一般改成 1 秒或者 2 秒。
临时开启(重启不丢)
登录 MySQL:
mysql -u root -p
开启慢查询:
-- 开启慢查询
SET GLOBAL slow_query_log = ON;
-- 设置超过1秒就记录
SET GLOBAL long_query_time = 1;
-- 查看慢查询日志位置
SHOW VARIABLES LIKE 'slow_query_log_file';
永久开启(改配置文件)
改 my.cnf:
vi /etc/my.cnf
加上:
slow_query_log = 1
slow_query_log_file = /var/log/mysql/slow.log
long_query_time = 1
重启 MySQL:
systemctl restart mysqld
慢查询日志长什么样
# Time: 2026-10-07T07:00:00.000000Z
# User@Host: root[root] @ localhost [] Id: 1234
# Query_time: 5.234567 Lock_time: 0.000123 Rows_sent: 1000 Rows_examined: 1000000
SET timestamp=1728270000;
SELECT * FROM users WHERE name LIKE '%张%';
重点看:
Query_time:执行时间Rows_examined:扫描了多少行- 最后一行就是慢 SQL 语句
分析慢查询日志
用 mysqldumpslow 工具:
# 找出最慢的10条SQL
mysqldumpslow -s t -t 10 /var/log/mysql/slow.log
# 找出返回数据最多的10条
mysqldumpslow -s r -t 10 /var/log/mysql/slow.log
参数说明:
| 参数 | 说明 |
|---|---|
-s t |
按时间排序 |
-s r |
按返回行数排序 |
-t 10 |
显示前10条 |
常见坑
坑1:没开启慢查询
不知道怎么开,或者开了忘了。
解决: 用 SHOW VARIABLES LIKE 'slow_query_log'; 确认一下。
坑2:阈值设太大
默认是 10 秒,10 秒以下的慢 SQL 都没记录到。
解决: 改成 1 秒,够用了。
坑3:日志太大占磁盘
慢查询日志一直写,磁盘满了。
解决: 配 logrotate 定期切割。
坑4:没记录没走索引的SQL
有些 SQL 虽然快,但没走索引,数据量一大就慢了。
解决: 加上这个参数,没走索引的也记录:
log_queries_not_using_indexes = 1
总结
三步开启慢查询:
- 开
slow_query_log - 设
long_query_time - 用
mysqldumpslow分析
记住: 慢查询日志是优化数据库的第一步,先开了再说。
遇到问题加QQ23979811 协助处理
Nginx报"no input file specified"错误解决
前言
访问 PHP 页面,直接报 "No input file specified",意思是 PHP-FPM 找不到要执行的 PHP 文件。这是 Nginx 配置里 root 路径不对导致的。
报错长什么样
页面上直接显示:
No input file specified.
没有其他信息,就这么一句话。
常见原因
原因1:root 路径不对
PHP location 里的 root 和 server 里的 root 不一致。
错误示例:
server {
root /var/www/html;
location ~ \.php$ {
fastcgi_param SCRIPT_FILENAME /var/www/php$fastcgi_script_name;
}
}
这样 PHP 找文件的时候就找错目录了。
正确做法:
server {
root /var/www/html;
location ~ \.php$ {
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
}
}
用 $document_root 自动取 server 里的 root。
原因2:文件真的不存在
URL 对应的 PHP 文件根本就没有。
检查:
ls /var/www/html/test.php
原因3:文件权限不对
文件存在,但 Nginx/PHP-FPM 读不了。
解决: 确保文件权限是 644,目录是 755,属主是 www。
完整正确的配置
server {
listen 80;
server_name www.example.com;
root /var/www/html;
index index.php index.html;
location / {
try_files $uri $uri/ =404;
}
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
}
排查步骤
第一步:确认文件在不在
ls /var/www/html/test.php
第二步:看 Nginx 错误日志
tail -f /var/log/nginx/error.log
访问一下报错的页面,看日志里写的路径是什么。
第三步:确认 root 路径
grep root /etc/nginx/conf.d/你的站点.conf
常见坑
坑1:fastcgi_param 写错了
写成了 $request_filename 或者其他变量。
解决: 一定要用 $document_root$fastcgi_script_name。
坑2:伪静态和 PHP 冲突
配了伪静态,导致 PHP 请求被重写到别的地方了。
解决: 确保伪静态规则在 PHP location 之前,而且 PHP location 能正常匹配到 .php 请求。
坑3:多站点 root 不一致
A 站点的 PHP 请求跑到 B 站点去了。
原因: 多个站点的 root 配置不对。
解决: 每个站点的 root 都写清楚,别共用。
坑4:PHP-FPM 配置不对
PHP-FPM 的 www.conf 里的 listen 路径和 Nginx 配置的不一致。
解决: 确认两边的 socket 路径一样。
总结
90% 的情况都是 root 路径不对。
检查这三点:
- root 路径写对了没
- 文件真的存在不
- 文件权限对不对
记住: PHP 配置里一定要用 $document_root$fastcgi_script_name,别写死路径。
遇到问题加QQ23979811 协助处理
Nginx配置访问密码,限制后台访问
前言
网站后台地址公开,谁都能访问,容易被别人扫到然后暴力破解。给后台加一层 Nginx 访问密码,多一道防护。
什么是访问密码
就是访问某个目录前,浏览器先弹一个登录框,输入用户名密码才能进去。和网站本身的登录是两回事。
第一步:生成密码文件
用 htpasswd 命令生成密码文件:
htpasswd -c /etc/nginx/.htpasswd admin
第一次加 -c 创建文件,输入两次密码。
不加 -c 是追加新用户:
htpasswd /etc/nginx/.htpasswd user2
如果没有 htpasswd 命令,先装:
yum install -y httpd-tools
第二步:Nginx 配置
给后台目录加密码:
location /admin/ {
auth_basic "Admin Login";
auth_basic_user_file /etc/nginx/.htpasswd;
}
完整配置示例
server {
listen 80;
server_name www.example.com;
root /var/www/html;
index index.php index.html;
# 后台加密码
location /admin/ {
auth_basic "Admin Login";
auth_basic_user_file /etc/nginx/.htpasswd;
# 后台本身的 PHP 配置
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
}
# 前台正常访问
location / {
try_files $uri $uri/ =404;
}
}
重载生效
nginx -t
nginx -s reload
常见坑
坑1:.htpasswd 文件权限不对
Nginx 读不到密码文件。
解决: 确保文件权限是 644,属主是 www:
chown www:www /etc/nginx/.htpasswd
chmod 644 /etc/nginx/.htpasswd
坑2:PHP 文件不弹密码
访问 /admin/index.php 直接就进了,没弹密码框。
原因: PHP 的 location 把请求拦截了,没走 auth_basic。
解决: 把 auth_basic 配置放到 PHP 的 location 里,或者放到 server 级别。
坑3:忘记密码
自己把密码忘了。
解决: 重新生成:
htpasswd -b /etc/nginx/.htpasswd admin 新密码
坑4:密码文件放网站目录里
把 .htpasswd 放在了网站根目录下,别人能直接下载。
解决: 密码文件放在网站目录外面,比如 /etc/nginx/ 下面。
总结
两步搞定:
htpasswd生成密码文件- Nginx 加
auth_basic配置
记住: 密码文件别放网站目录里,放在外面安全。
遇到问题加QQ23979811 协助处理
Nginx日志切割,按天切割nginx日志
前言
Nginx 的访问日志一直写在一个文件里,越写越大,几百GB都有可能。磁盘满了网站就挂了。本文讲一下怎么用 logrotate 自动按天切割 Nginx 日志。
为什么要切割日志
- 日志太大占磁盘
- 分析大文件慢
- 出问题查日志不方便
方法一:用系统自带的 logrotate
CentOS 自带 logrotate,直接配就行。
第一步:写配置文件
vi /etc/logrotate.d/nginx
内容:
/var/log/nginx/*.log {
daily
missingok
rotate 30
compress
notifempty
create 0644 www www
postrotate
/bin/kill -USR1 `cat /run/nginx.pid 2>/dev/null` 2>/dev/null || true
endscript
}
参数说明:
| 参数 | 说明 |
|---|---|
daily |
按天切割 |
rotate 30 |
保留30天的日志 |
compress |
压缩旧日志 |
notifempty |
空文件不切割 |
missingok |
日志文件不存在不报错 |
第二步:测试一下
logrotate -d /etc/logrotate.d/nginx
-d 是调试模式,不会真执行,看一下有没有报错。
第三步:立即执行一次
logrotate -f /etc/logrotate.d/nginx
方法二:自己写脚本
不想用 logrotate,自己写个 shell 脚本:
vi /root/nginx_log.sh
内容:
#!/bin/bash
LOG_PATH=/var/log/nginx
YESTERDAY=$(date -d "yesterday" +%Y%m%d)
cd $LOG_PATH
mv access.log access_$YESTERDAY.log
mv error.log error_$YESTERDAY.log
nginx -s reopen
加执行权限:
chmod +x /root/nginx_log.sh
加到 crontab,每天凌晨执行:
crontab -e
加一行:
0 0 * * * /root/nginx_log.sh
常见坑
坑1:切割后日志不写了
把日志文件改名了,Nginx 还往旧文件写。
原因: Nginx 打开的是文件句柄,改名后它不知道。
解决: 切割后要通知 Nginx 重新打开日志文件:
nginx -s reopen
坑2:旧日志没删,磁盘还是满的
配了切割,但旧日志还留着。
原因: 没配 rotate 参数。
解决: 加上 rotate 30,自动只保留30天。
坑3:压缩太占CPU
所有日志都压缩,CPU 飙高。
解决: 错峰压缩,比如凌晨3点再压缩,或者用 delaycompress 延迟一天再压缩。
坑4:日志权限不对
切割后新日志文件属主不对,Nginx 写不了。
解决: logrotate 配置里加 create 0644 www www。
总结
推荐用 logrotate,系统自带,不用自己维护脚本。
核心配置就这些:
/var/log/nginx/*.log {
daily
rotate 30
compress
postrotate
/bin/kill -USR1 `cat /run/nginx.pid`
endscript
}
记住: 切割完一定要通知 Nginx 重新打开日志文件,不然新日志不写。
遇到问题加QQ23979811 协助处理
Nginx配置websocket反向代理
前言
做实时聊天、推送、在线游戏,需要用 WebSocket。Nginx 当反向代理的时候,默认不支持 WebSocket 协议,需要额外配置。本文讲一下怎么配。
WebSocket 是什么
WebSocket 是一种全双工通信协议,浏览器和服务器建立连接后,可以一直保持连接,互相实时推送消息。
为什么需要特殊配置
普通 HTTP 请求是短连接,请求完就断了。WebSocket 是长连接,而且用的是 Upgrade 协议头。Nginx 默认的反向代理不支持这种升级,需要加特殊配置。
基础配置
location /ws/ {
proxy_pass http://127.0.0.1:8080;
proxy_http_version 1.1;
proxy_set_header Upgrade $http_upgrade;
proxy_set_header Connection "upgrade";
}
关键就是这三行:
proxy_http_version 1.1;
proxy_set_header Upgrade $http_upgrade;
proxy_set_header Connection "upgrade";
完整配置示例
server {
listen 80;
server_name www.example.com;
root /var/www/html;
index index.html;
# WebSocket 代理
location /ws/ {
proxy_pass http://127.0.0.1:8080;
proxy_http_version 1.1;
proxy_set_header Upgrade $http_upgrade;
proxy_set_header Connection "upgrade";
proxy_set_header Host $host;
proxy_read_timeout 300s;
}
# 普通 HTTP 代理
location / {
proxy_pass http://127.0.0.1:3000;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
}
}
超时配置
WebSocket 是长连接,默认超时时间短了会自动断开。
proxy_read_timeout 300s;
proxy_send_timeout 300s;
意思是:5分钟没有数据传输才断开。
常见坑
坑1:WebSocket 连接失败
前端连 WebSocket 一直失败。
原因: Nginx 没配 Upgrade 和 Connection 头。
解决: 加上那三行关键配置。
坑2:连接几秒就自动断了
连上了,过一会儿就断了。
原因: Nginx 默认超时时间太短(60秒)。
解决: 调大 proxy_read_timeout。
坑3:HTTPS 下 WebSocket 连不上
HTTP 下正常,HTTPS 下连不上。
原因: 前端用了 ws://,但网站是 https 的,浏览器不让。
解决: 前端用 wss://(加密的 WebSocket)。
坑4:连接数太多被拒
很多人同时在线,新的连接被拒了。
原因: Nginx 或后端服务器连接数限制。
解决: 调大 Nginx 和后端的连接数限制。
总结
WebSocket 代理就三行核心配置:
proxy_http_version 1.1;
proxy_set_header Upgrade $http_upgrade;
proxy_set_header Connection "upgrade";
记住: WebSocket 是长连接,记得调大超时时间,别让它自动断了。
遇到问题加QQ23979811 协助处理
Nginx防盗链配置,防止图片被别人盗用
前言
网站的图片被别人盗链了,他的网站直接用你的图片地址,流量全从你服务器走,白白消耗带宽。Nginx 可以配置防盗链,防止这种情况。
什么是盗链
就是别人在自己网站里直接引用你服务器上的图片。用户看他的网站,实际图片是从你服务器加载的。
防盗链原理
Nginx 检查请求头里的 Referer 字段,看是从哪个页面过来的。如果不是自己网站的 Referer,就拒绝或者返回一张提示图。
基础配置
location ~* \.(jpg|png|gif|jpeg)$ {
valid_referers none blocked www.example.com example.com;
if ($invalid_referer) {
return 403;
}
}
解释:
valid_referers:允许哪些来源访问none:允许直接输入地址访问blocked:允许伪装的 Refererwww.example.com:自己的域名
配置示例
server {
listen 80;
server_name www.example.com;
root /var/www/html;
index index.html;
# 防盗链
location ~* \.(jpg|png|gif|jpeg|webp)$ {
valid_referers none blocked www.example.com example.com *.example.com;
if ($invalid_referer) {
return 403;
}
}
}
替换成提示图
不想直接 403,可以返回一张"禁止盗链"的提示图:
location ~* \.(jpg|png|gif|jpeg)$ {
valid_referers none blocked www.example.com example.com;
if ($invalid_referer) {
rewrite ^/.*\.(jpg|png|gif)$ /no-hotlink.png last;
}
}
这样别人盗链就显示一张提示图。
常见坑
坑1:自己网站图片也加载不出来
配了防盗链,自己网站的图片也打不开了。
原因: valid_referers 里没写全自己的域名。
解决: 把 http 和 https 的域名都写上:
valid_referers none blocked www.example.com example.com;
坑2:搜索引擎图片也被挡了
百度图片搜不到你的图片了。
原因: 防盗链把搜索引擎也挡了。
解决: 加上搜索引擎的 Referer:
valid_referers none blocked www.example.com example.com *.baidu.com *.google.com;
坑3:CDN 后面防盗链不生效
用了 CDN,防盗链配置不生效。
原因: 请求经过 CDN,Referer 是 CDN 的。
解决: CDN 那边配置防盗链,或者把 CDN 的 Referer 加到白名单。
坑4:微信里打开图片不显示
在微信里打开自己的文章,图片显示不出来。
原因: 微信的 Referer 被挡了。
解决: 加上微信的 Referer:
valid_referers none blocked www.example.com example.com *.weixin.qq.com;
总结
防盗链就三行配置:
valid_referers none blocked www.example.com example.com;
if ($invalid_referer) {
return 403;
}
记住: 配完防盗链,先测试一下自己网站图片能不能正常打开。
遇到问题加QQ23979811 协助处理
Nginx安装后找不到配置文件,编译安装路径
前言
编译安装 Nginx 后,想用 nginx 命令提示 command not found,找配置文件也找不到。这是因为编译安装的 Nginx 不在系统默认 PATH 里,路径和包管理器安装的不一样。
编译安装的默认路径
一般编译安装 Nginx,默认装在:
/usr/local/nginx/
目录结构:
/usr/local/nginx/
├── sbin/
│ └── nginx # 主程序
├── conf/
│ ├── nginx.conf # 主配置文件
│ ├── mime.types
│ └── fastcgi_params
├── html/ # 默认网站目录
└── logs/
├── access.log
└── error.log
怎么确认安装路径
方法一:nginx -V
/usr/local/nginx/sbin/nginx -V
输出里 --prefix= 后面就是安装路径。
方法二:ps 命令看进程
ps aux | grep nginx
进程路径就是 Nginx 在哪。
把 nginx 加到 PATH
不想每次都输完整路径,加个软链接:
ln -s /usr/local/nginx/sbin/nginx /usr/local/bin/nginx
之后直接用 nginx 命令就行。
配置文件在哪
编译安装的配置文件在:
/usr/local/nginx/conf/nginx.conf
编辑:
vi /usr/local/nginx/conf/nginx.conf
常用命令
# 启动
/usr/local/nginx/sbin/nginx
# 重载
/usr/local/nginx/sbin/nginx -s reload
# 停止
/usr/local/nginx/sbin/nginx -s stop
# 检查配置
/usr/local/nginx/sbin/nginx -t
开机自启
编译安装的 Nginx 没有 systemd 服务,需要自己写:
vi /etc/systemd/system/nginx.service
内容:
[Unit]
Description=Nginx Web Server
After=network.target
[Service]
Type=forking
ExecStart=/usr/local/nginx/sbin/nginx
ExecReload=/usr/local/nginx/sbin/nginx -s reload
ExecStop=/usr/local/nginx/sbin/nginx -s stop
[Install]
WantedBy=multi-user.target
然后:
systemctl daemon-reload
systemctl enable nginx
systemctl start nginx
常见坑
坑1:nginx: command not found
执行 nginx 提示找不到命令。
原因: 编译安装的不在 PATH 里。
解决: 加软链接,或者用完整路径。
坑2:改了配置不生效
改了 /etc/nginx/nginx.conf,但重载后还是老配置。
原因: 你改的是包管理器安装的配置文件,实际跑的是编译安装的。
解决: 用 nginx -t 确认一下实际加载的是哪个配置文件。
坑3:多个 nginx 共存
系统里同时有 yum 安装的和编译安装的 Nginx,不知道哪个在跑。
解决: 先停掉一个,再看进程。
坑4:日志找不到
日志不在 /var/log/nginx/。
原因: 编译安装的日志在自己的目录里。
解决: 看 nginx.conf 里的 error_log 和 access_log 配置。
总结
编译安装 Nginx 记住三个路径:
| 内容 | 路径 |
|---|---|
| 主程序 | /usr/local/nginx/sbin/nginx |
| 配置文件 | /usr/local/nginx/conf/nginx.conf |
| 日志 | /usr/local/nginx/logs/ |
记住: 编译安装的和 yum 安装的路径不一样,别搞混了。
遇到问题加QQ23979811 协助处理
Nginx配置上传文件大小限制,client_max_body_size
前言
用户上传大文件,提示 413 Request Entity Too Large,这就是 Nginx 默认上传文件大小限制太小了。本文讲一下怎么改上传大小限制。
报错是什么样的
413 Request Entity Too Large
Nginx 默认限制是 1MB,传个大点的文件就报错。
配置方法
第一步:改 Nginx 配置
在 http 或 server 块里加:
client_max_body_size 50m;
意思是:最大允许上传 50MB 的文件。
第二步:同时改 PHP 配置
光改 Nginx 不够,PHP 自己也有上传限制:
upload_max_filesize = 50M
post_max_size = 50M
完整配置示例
Nginx 配置:
server {
listen 80;
server_name www.example.com;
root /var/www/html;
index index.php index.html;
# 上传文件大小限制
client_max_body_size 50m;
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
}
PHP 配置(php.ini):
upload_max_filesize = 50M
post_max_size = 50M
重载生效
nginx -t
nginx -s reload
systemctl restart php-fpm
常见坑
坑1:只改了 Nginx,PHP 没改
改了 Nginx 的 client_max_body_size,但 PHP 的 upload_max_filesize 还是 2M,传大点的文件还是报错。
解决: Nginx 和 PHP 两边都要改。
坑2:413 还是 413
改了配置重载了,但还是 413。
原因: 改的不是实际加载的配置文件。
解决: 用 nginx -t 确认一下配置文件路径。
坑3:上传大文件超时
传个 50MB 的文件,传到一半 504 超时了。
原因: 上传慢,超时了。
解决: 调大超时时间:
client_body_timeout 300s;
fastcgi_read_timeout 300s;
坑4:post_max_size 比 upload_max_filesize 小
PHP 里 post_max_size 必须比 upload_max_filesize 大,否则还是上传不了。
建议: 两个设成一样大。
推荐配置
一般网站传图片、文档,设 20MB 够了:
client_max_body_size 20m;
upload_max_filesize = 20M
post_max_size = 20M
如果是视频网站,设 100MB 或更大。
总结
上传文件限制要改三个地方:
- Nginx 的
client_max_body_size - PHP 的
upload_max_filesize - PHP 的
post_max_size
记住: 改完两边都要重载,别只改一边。
遇到问题加QQ23979811 协助处理
Nginx负载均衡配置,upstream多台服务器
前言
网站访问量上来了,一台服务器扛不住,想用多台服务器一起跑。Nginx 的负载均衡功能就是干这个的:前面一台 Nginx 当入口,后面多台服务器一起干活。
什么是负载均衡
用户请求 → Nginx(负载均衡)→ 服务器A
→ 服务器B
→ 服务器C
Nginx 把请求按规则分发到不同的后端服务器,分担压力。
基础配置
第一步:定义 upstream
在 http 块里定义后端服务器组:
upstream backend {
server 192.168.1.101:80;
server 192.168.1.102:80;
server 192.168.1.103:80;
}
第二步:反向代理到后端
server {
listen 80;
server_name www.example.com;
location / {
proxy_pass http://backend;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
}
}
负载均衡策略
轮询(默认)
默认就是轮询,一个一个轮流来。
upstream backend {
server 192.168.1.101;
server 192.168.1.102;
}
加权轮询
服务器性能不一样,性能好的多分点请求:
upstream backend {
server 192.168.1.101 weight=3;
server 192.168.1.102 weight=1;
}
意思是:每4个请求,3个给101,1个给102。
ip_hash
同一个用户的请求永远打到同一台服务器(解决 session 问题):
upstream backend {
ip_hash;
server 192.168.1.101;
server 192.168.1.102;
}
健康检查
某台服务器挂了,Nginx 自动把它踢出去:
upstream backend {
server 192.168.1.101 max_fails=3 fail_timeout=30s;
server 192.168.1.102 max_fails=3 fail_timeout=30s;
}
意思是:3次失败就暂停30秒不发请求给它。
完整配置示例
http {
upstream backend {
server 192.168.1.101 weight=3 max_fails=3 fail_timeout=30s;
server 192.168.1.102 weight=1 max_fails=3 fail_timeout=30s;
}
server {
listen 80;
server_name www.example.com;
location / {
proxy_pass http://backend;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}
}
}
常见坑
坑1:session 不一致
用户登录了,刷新一下又掉登录。
原因: 轮询把请求分到不同服务器,session 没共享。
解决: 用 ip_hash,或者用 Redis 统一存 session。
坑2:后端服务器改了但 Nginx 没生效
加了一台新服务器,配置也写了,但没重载。
解决: nginx -s reload。
坑3:后端服务端口不对
后端跑在 8080 端口,upstream 里写的 80。
解决: upstream 里写对端口。
坑4:后端获取不到真实 IP
后端日志里记的都是 Nginx 的 IP。
解决: 加 X-Forwarded-For 头:
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
总结
负载均衡就两步:
- upstream 定义后端服务器列表
- proxy_pass 转发到 upstream
记住: 多台服务器用负载均衡,记得处理 session 共享问题。
遇到问题加QQ23979811 协助处理
Nginx报504 Gateway Timeout超时排查
前言
访问网站提示 504 Gateway Timeout,意思是 Nginx 把请求转发给后端(PHP-FPM 或其他服务),后端半天没响应,Nginx 等不及了就返回 504。本文讲一下 504 的排查思路。
504 和 502 的区别
- 502 Bad Gateway:后端服务直接挂了,连不上
- 504 Gateway Timeout:后端服务在跑,但响应太慢,超时了
常见原因
原因1:PHP 程序执行太慢
一个 PHP 请求要跑 30 秒,Nginx 默认等 60 秒就超时了。
解决: 优化 PHP 代码,或者调大 Nginx 超时时间。
原因2:PHP-FPM 进程不够
PHP-FPM 进程数用完了,新请求排队等着。
解决: 增加 PHP-FPM 进程数。
原因3:后端服务挂了
后端的 Java/Node.js 服务没启动,或者端口不对。
解决: 确认后端服务在跑。
排查步骤
第一步:看 Nginx 错误日志
tail -f /var/log/nginx/error.log
找具体是哪个请求超时了。
第二步:看 PHP-FPM 状态
ps aux | grep php-fpm
看进程数是不是满了。
第三步:直接访问后端
绕过 Nginx,直接访问后端服务:
curl http://127.0.0.1:9000/
看后端自己响应快不快。
调大 Nginx 超时时间
如果程序确实需要跑很久,调大超时时间:
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
# 超时时间
fastcgi_connect_timeout 60s;
fastcgi_send_timeout 60s;
fastcgi_read_timeout 60s;
}
参数说明:
| 参数 | 说明 |
|---|---|
fastcgi_connect_timeout |
连接后端超时时间 |
fastcgi_send_timeout |
发送请求超时时间 |
fastcgi_read_timeout |
读响应超时时间 |
增加 PHP-FPM 进程数
PHP-FPM 配置文件一般在 /etc/php-fpm.d/www.conf:
pm = static
pm.max_children = 50
改成 50 个进程,重载 PHP-FPM。
常见坑
坑1:只调了 Nginx 超时
调了 Nginx 超时,但 PHP 自己也有超时(max_execution_time)。
解决: 同时改 php.ini:
max_execution_time = 60
坑2:后端服务重启了但 Nginx 没重载
后端服务换了端口,Nginx 还连旧端口。
解决: 改完配置 nginx -s reload。
坑3:大文件上传超时
上传大文件,跑到一半 504。
原因: 上传慢,超时了。
解决: 调大 client_body_timeout 和 fastcgi_read_timeout。
坑4:CDN 也有超时
用了 CDN,CDN 自己也有超时限制。
解决: CDN 那边也调大超时时间。
总结
504 排查三步:
- 看 Nginx 错误日志
- 确认后端服务在跑
- 程序优化 or 调大超时时间
记住: 504 是后端响应太慢,不是 Nginx 本身的问题。
遇到问题加QQ23979811 协助处理
Nginx配置访问日志,日志格式详解
前言
网站出问题了,想查一下谁访问过哪个页面,怎么查?Nginx 的访问日志就记录了所有请求。本文讲一下 Nginx 怎么配置访问日志,日志格式都有什么字段。
默认日志位置
Nginx 默认访问日志在:
/var/log/nginx/access.log
错误日志在:
/var/log/nginx/error.log
查看实时日志
tail -f /var/log/nginx/access.log
日志格式定义
Nginx 自带一个默认格式叫 combined:
log_format combined '$remote_addr - $remote_user [$time_local] '
'"$request" $status $body_bytes_sent '
'"$http_referer" "$http_user_agent"';
常用日志变量
| 变量 | 说明 |
|---|---|
$remote_addr |
客户端 IP |
$time_local |
本地时间 |
$request |
请求行(方法+URL+协议) |
$status |
状态码 |
$body_bytes_sent |
发送字节数 |
$http_referer |
来源页面 |
$http_user_agent |
浏览器 UA |
自定义日志格式
想多记点信息,比如响应时间、X-Forwarded-For:
log_format myformat '$remote_addr - [$time_local] '
'"$request" $status $body_bytes_sent '
'"$http_referer" "$http_user_agent" '
'rt=$request_time uct="$upstream_connect_time"';
access_log /var/log/nginx/access.log myformat;
单独给某个站点配日志
多站点的时候,每个站点单独记日志:
server {
listen 80;
server_name www.aaa.com;
root /var/www/aaa;
index index.html;
access_log /var/log/nginx/aaa_access.log;
error_log /var/log/nginx/aaa_error.log;
}
关闭日志
不想记日志(不推荐):
access_log off;
常见坑
坑1:用了 CDN,日志里都是 CDN IP
访问日志里记的都是 CDN 的 IP,不是真实用户的。
原因: 请求经过 CDN 转发了。
解决: 记 X-Forwarded-For:
log_format combined '$http_x_forwarded_for - $remote_user [$time_local] ...';
坑2:日志太大占磁盘
访问日志一直写,把磁盘占满了。
解决: 配 logrotate 自动切割日志。
坑3:查不到某个 IP 的访问记录
想查某个 IP 今天访问了多少次,日志里没有。
原因: 日志已经被切割轮转了。
解决: 看昨天的日志文件:
grep "IP地址" /var/log/nginx/access.log.1
坑4:日志权限不对
Nginx 写不了日志。
解决: 确保日志目录属主是 www:
chown -R www:www /var/log/nginx/
常用日志分析命令
统计访问量前10的IP:
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -10
统计 404 最多的页面:
awk '($9 == 404)' /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -nr
总结
一行配置开启日志:
access_log /var/log/nginx/access.log;
记住: 日志是排查问题的第一手资料,出事先看日志。
遇到问题加QQ23979811 协助处理
Nginx限制请求速率,防止CC攻击配置
前言
网站被 CC 攻击,一个人疯狂刷页面,服务器直接卡死。Nginx 自带请求限速功能,能防止这种恶意刷接口、刷页面的行为。
什么是 CC 攻击
CC 攻击就是模拟正常用户,疯狂访问网站,把服务器资源耗尽,正常用户打不开网站。
Nginx 限速配置
用 limit_req_zone 定义限速规则,用 limit_req 应用到具体位置。
第一步:定义限速规则
在 http 块里(一般在 nginx.conf 或 conf.d 目录的配置文件里):
# 定义一个叫 "allips" 的区域,按 IP 限速,每秒允许 10 个请求
limit_req_zone $binary_remote_addr zone=allips:10m rate=10r/s;
解释:
$binary_remote_addr:按客户端 IP 限速zone=allips:10m:定义一个叫 allips 的内存区域,10M 大小rate=10r/s:每秒允许 10 个请求
第二步:在具体位置应用
server {
listen 80;
server_name www.example.com;
root /var/www/html;
index index.php index.html;
# 应用限速
limit_req zone=allips burst=20 nodelay;
location / {
try_files $uri $uri/ =404;
}
}
burst=20 意思是:允许突发 20 个请求排队,超过就拒绝。
完整配置示例
http {
# 定义限速区域
limit_req_zone $binary_remote_addr zone=allips:10m rate=10r/s;
server {
listen 80;
server_name www.example.com;
root /var/www/html;
index index.php index.html;
# 应用限速
limit_req zone=allips burst=20 nodelay;
location / {
try_files $uri $uri/ =404;
}
}
}
常用限速参数
| 参数 | 说明 |
|---|---|
rate=10r/s |
每秒 10 个请求 |
rate=30r/m |
每分钟 30 个请求 |
burst=20 |
允许 20 个突发请求排队 |
nodelay |
突发请求不延迟,立即处理 |
只限制某个接口
不想全站限速,只想限制某个接口?
location /api/login {
limit_req zone=allips burst=5 nodelay;
}
这样只有登录接口限速,其他接口不限。
常见坑
坑1:限速太严,正常用户也被拦了
设了 rate=1r/s,用户点一下按钮就 503。
解决: 把速率调宽一点,比如 rate=10r/s,burst=20。
坑2:用了 CDN,限速按 CDN IP 算了
用了 CDN,所有请求都从 CDN 过来,Nginx 看到的都是 CDN 的 IP,把 CDN 给限了。
解决: 用真实客户端 IP 来限速:
set_real_ip_from CDN的IP段;
real_ip_header X-Forwarded-For;
limit_req_zone $realip zone=allips:10m rate=10r/s;
坑3:报错 503 Too Many Requests
用户访问提示 503。
原因: 请求太快,被限速了。
解决: 调大 burst 和 rate。
坑4:limit_req_zone 写在 server 块里
把 limit_req_zone 写在 server 块里了,Nginx 报错。
原因: limit_req_zone 只能写在 http 块里。
解决: 挪到 nginx.conf 的 http 块里。
总结
防 CC 攻击就这三步:
- http 块里定义
limit_req_zone - server 块里加
limit_req nginx -s reload重载
记住: 限速别太严,正常用户别给拦了。
遇到问题加QQ23979811 协助处理
Nginx设置默认首页,index.html配置
前言
访问网站根目录,Nginx 不知道默认打开哪个文件,就返回 403 或者 404。这是因为没配置默认首页。本文讲一下 Nginx 怎么设置默认首页。
什么是默认首页
用户访问 www.example.com/,Nginx 自动找目录下的 index.html 打开,不用手动输入文件名。
配置方法
用 index 指令设置:
server {
listen 80;
server_name www.example.com;
root /var/www/html;
index index.html;
}
多个默认首页
Nginx 会按顺序找,找到第一个存在的就用:
index index.html index.htm index.php;
意思是:先找 index.html,没有就找 index.htm,再没有就找 index.php。
完整站点配置
server {
listen 80;
server_name www.example.com;
root /var/www/html;
index index.php index.html index.htm;
location / {
try_files $uri $uri/ =404;
}
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
}
自定义默认首页
不想用 index.html,想用别的文件名?
index default.html;
这样访问根目录就打开 default.html。
常见坑
坑1:访问根目录 403 Forbidden
配置了 root,也放了 index.html,但访问还是 403。
原因1: 文件名写错了,比如是 Index.html(大写 I)。
解决: Linux 区分大小写,文件名必须和 index 配置一致。
原因2: 文件权限不对。
解决: 确保文件权限是 644,目录是 755。
坑2:默认首页不生效
改了 index 配置,但还是打开旧的首页。
原因: 没重载 Nginx。
解决:
nginx -s reload
坑3:PHP 首页不解析
默认首页设成 index.php,但访问直接下载 PHP 文件。
原因: PHP 解析配置没写对。
解决: 确保有 PHP 的 location 配置:
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
坑4:静态首页和 PHP 首页顺序
index 里先写 index.html 还是 index.php?
建议: 把常用的放前面。如果主要是 PHP 程序,就把 index.php 放前面。
总结
一行配置搞定:
index index.php index.html index.htm;
记住: index 后面跟多个文件名,Nginx 按顺序找,找到第一个存在的就用。
遇到问题加QQ23979811 协助处理
Nginx配置gzip压缩,提升网站加载速度
前言
网站打开慢?Nginx 开个 gzip 压缩,能把传输体积压缩 70% 以上,用户打开快很多,还省带宽。对 SEO 也有帮助。
什么是 gzip 压缩
gzip 是一种压缩算法。Nginx 把 HTML、CSS、JS 等文本文件压缩后再发给浏览器,浏览器收到后自动解压。
比如一个 100KB 的 CSS 文件,压缩后可能只有 20KB。
配置方法
在 Nginx 配置文件里加 gzip 相关配置。
基础配置
gzip on;
gzip_min_length 1k;
gzip_comp_level 6;
gzip_types text/plain text/css application/json application/javascript text/xml application/xml application/xml+rss text/javascript;
gzip_vary on;
完整示例
server {
listen 80;
server_name www.example.com;
root /var/www/html;
index index.html;
# gzip 压缩
gzip on;
gzip_min_length 1k;
gzip_comp_level 6;
gzip_types text/plain text/css application/json application/javascript text/xml application/xml application/xml+rss text/javascript;
gzip_vary on;
}
参数说明
| 参数 | 说明 |
|---|---|
gzip on |
开启 gzip |
gzip_min_length 1k |
小于 1KB 的文件不压缩 |
gzip_comp_level 6 |
压缩级别 1-9,6 最合适 |
gzip_types |
压缩哪些类型的文件 |
gzip_vary on |
给响应头加 Vary: Accept-Encoding |
测试是否生效
方法一:浏览器 F12
打开浏览器开发者工具 → Network → 点一个 CSS/JS 文件 → 看 Response Headers 里有没有:
Content-Encoding: gzip
有就说明生效了。
方法二:curl 命令
curl -I -H "Accept-Encoding: gzip" https://www.example.com/style.css
看返回头里有没有 Content-Encoding: gzip。
常见坑
坑1:图片也压缩
配置里把图片类型也加上了。
问题: 图片(jpg/png)本身已经是压缩过的格式,再 gzip 没意义,还浪费 CPU。
解决: 只压缩文本文件,图片不用压。
坑2:压缩级别太高
设成了 9,以为压缩越狠越好。
问题: 级别太高会占用更多 CPU,压缩时间长,反而拖慢响应。
解决: 用 6 就够了,性价比最高。
坑3:PHP 页面没压缩
HTML 压缩了,但 PHP 输出的页面没压缩。
原因: PHP 页面已经被 PHP-FPM 压缩过了,Nginx 不会再压。
解决: 不用管,PHP 那边自己处理就行。
坑4:CDN 后面 gzip 不生效
用了 CDN,回源开了 gzip,但用户那边没压。
原因: CDN 回源拿的是压缩后的文件,CDN 缓存了。
解决: 刷新 CDN 缓存,或者 CDN 那边也开 gzip。
总结
开 gzip 就这几行配置:
gzip on;
gzip_min_length 1k;
gzip_comp_level 6;
gzip_types text/plain text/css application/json application/javascript;
gzip_vary on;
记住: 文本文件压,图片别压;压缩级别用 6 就行。
遇到问题加QQ23979811 协助处理
Nginx报404 Not Found原因,文件路径检查
前言
访问网站出现 404 Not Found,意思是 Nginx 找不到文件。大部分情况是路径配置不对。本文讲一下 404 的常见原因和排查方法。
404 的常见原因
原因1:root 路径不对
Nginx 配置里的 root 指向的目录不对,文件不在那个目录里。
检查:
server {
root /var/www/html; # 确认这个路径
}
去服务器上看一下:
ls /var/www/html/
看 index.html 在不在。
原因2:index 首页没配置
访问根目录,Nginx 不知道默认打开哪个文件。
解决: 配置 index:
server {
root /var/www/html;
index index.php index.html index.htm;
}
原因3:伪静态没配好
ThinkPHP、WordPress 这种程序,需要伪静态规则。没配的话,访问文章页就 404。
解决: 加上伪静态规则:
location / {
try_files $uri $uri/ /index.php?$args;
}
原因4:文件权限不对
文件存在,但 Nginx 读不了。
检查:
ls -la /var/www/html/
确保文件权限是 644,目录是 755,属主是 www。
排查步骤
第一步:确认文件真的存在
ls -la /var/www/html/index.html
第二步:确认 Nginx 配置的 root 路径
grep root /etc/nginx/conf.d/你的站点.conf
第三步:看 Nginx 错误日志
tail -f /var/log/nginx/error.log
访问一下 404 的页面,看日志里写的什么。
常见坑
坑1:root 和 alias 搞混了
很多人分不清 root 和 alias。
区别:
root:把请求路径拼到 root 后面alias:把请求路径替换成 alias 后面的路径
举个例子:
请求 /a/test.html
# root 方式
root /var/www;
# 实际找 /var/www/a/test.html
# alias 方式
location /a/ {
alias /var/www/;
}
# 实际找 /var/www/test.html
坑2:首页能访问,内页 404
首页打开正常,点文章就 404。
原因: 伪静态没配。
解决: 给程序配上伪静态规则。
坑3:PHP 文件 404
访问 PHP 文件,直接下载或者 404。
原因: PHP 解析没配置。
解决: 确保有 PHP 的 location 配置:
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
坑4:改了文件名但浏览器还缓存
本地改了文件名,访问还是 404。
原因: 浏览器缓存了旧的 404 响应。
解决: 清浏览器缓存,或者用无痕模式测试。
总结
404 排查三步走:
- 文件在不在?
- root 路径对不对?
- 伪静态配没配?
记住: 排查 404 先看错误日志,比瞎猜快多了。
遇到问题加QQ23979811 协助处理
Nginx重启、重载、停止命令,nginx -s reload
前言
改了 Nginx 配置,怎么让它生效?很多新手直接重启服务器,其实没必要。Nginx 有专门的重载命令,不中断服务。
常用命令汇总
| 操作 | 命令 |
|---|---|
| 重载配置(不中断) | nginx -s reload |
| 停止 Nginx | nginx -s stop |
| 优雅停止 | nginx -s quit |
| 检查配置 | nginx -t |
| 重启 Nginx | systemctl restart nginx |
| 查看状态 | systemctl status nginx |
重载配置(最常用)
改完配置,用这个:
nginx -s reload
好处: 不中断现有连接,新连接用新配置。生产环境用这个,不要直接重启。
检查配置
改完配置先检查一下语法:
nginx -t
输出 syntax is ok 才能重载。不然重载失败 Nginx 就挂了。
停止 Nginx
快速停止
nginx -s stop
直接杀进程,不管正在处理的请求。
优雅停止
nginx -s quit
等正在处理的请求完成后再停止。生产环境用这个。
重启 Nginx
用 systemctl 管理的:
systemctl restart nginx
编译安装的:
nginx -s stop
nginx
查看 Nginx 状态
systemctl status nginx
或者看进程:
ps aux | grep nginx
开机自启
systemctl enable nginx
常见坑
坑1:改了配置不生效
执行了 nginx -s reload,但配置还是老的。
原因1: 没检查配置语法,reload 失败了。
解决: 先跑 nginx -t,确认配置没问题再 reload。
原因2: 改的不是实际加载的配置文件。
解决: 用 nginx -t 确认一下加载的是哪个配置文件。
坑2:reload 后 Nginx 挂了
改了配置,reload 后网站打不开。
原因: 配置写错了,新进程起不来,老进程也退了。
解决: 赶紧回滚配置,然后 systemctl restart nginx。
预防: 改配置前先备份,改完先 nginx -t。
坑3:找不到 nginx 命令
执行 nginx: command not found。
原因: 编译安装的 Nginx 不在 PATH 里。
解决: 用完整路径:
/usr/local/nginx/sbin/nginx -s reload
坑4:reload 提示 no PID
执行 nginx -s reload 提示 no PID found。
原因: Nginx 没启动。
解决: 先启动 Nginx。
总结
日常操作流程:
- 改配置
nginx -t检查语法nginx -s reload重载- 测试网站是否正常
记住: 生产环境改配置,永远用 reload,不要用 restart,不中断服务。
遇到问题加QQ23979811 协助处理
Nginx查看配置文件位置,nginx.conf在哪
前言
刚装完 Nginx,想改个配置,发现不知道 nginx.conf 在哪。不同安装方式,配置文件位置不一样。本文讲一下怎么找 Nginx 配置文件。
方法一:nginx -t 命令
最直接的方法:
nginx -t
输出会显示配置文件路径:
nginx: the configuration file /etc/nginx/nginx.conf syntax is ok
nginx: configuration file /etc/nginx/nginx.conf test is successful
第一行就是配置文件位置。
方法二:ps 命令看进程
看 Nginx 进程启动时用的哪个配置:
ps aux | grep nginx
或者:
ps -ef | grep nginx
输出里 master 进程后面的 -c 参数就是配置文件路径。
方法三:nginx -V 看编译参数
nginx -V
输出里 --conf-path= 后面就是默认配置文件路径。
常见安装方式的默认路径
yum/apt 安装(包管理器)
/etc/nginx/nginx.conf
子配置一般在:
/etc/nginx/conf.d/
/etc/nginx/sites-available/
编译安装
默认在:
/usr/local/nginx/conf/nginx.conf
或者:
/usr/local/nginx/conf/
Docker 安装
容器里的路径是:
/etc/nginx/nginx.conf
如果挂载了宿主机目录,就在宿主机对应目录里。
常用配置文件结构
/etc/nginx/
├── nginx.conf # 主配置文件
├── conf.d/ # 子配置目录
│ ├── aaa.conf
│ └── bbb.conf
├── fastcgi_params # FastCGI 参数
├── mime.types # MIME 类型
└── nginx.conf.default # 默认配置模板
怎么查看完整配置
看主配置
vi /etc/nginx/nginx.conf
看所有加载的配置
nginx -T
-T 会打印所有配置文件的内容,包括 include 进来的子配置。
常见坑
坑1:改了配置不生效
改了 nginx.conf,但重载后还是老配置。
原因: 你改的不是 Nginx 实际加载的配置文件。
解决: 用 nginx -t 确认一下到底加载的是哪个配置文件。
坑2:找不到 nginx.conf
执行 find / -name nginx.conf 找不到。
原因: 可能是编译安装的,不在标准路径。
解决: 用 nginx -V 看 --conf-path= 参数。
坑3:conf.d 里的配置没生效
在 conf.d 里加了 .conf 文件,但没生效。
原因1: 后缀不是 .conf
原因2: 主配置里没 include conf.d/*.conf
解决: 确认 nginx.conf 里有这一行:
include /etc/nginx/conf.d/*.conf;
总结
| 方法 | 命令 |
|---|---|
| 最推荐 | nginx -t |
| 看进程参数 | ps aux \| grep nginx |
| 看编译参数 | nginx -V |
| 看全部配置 | nginx -T |
记住: 找不到配置文件先跑 nginx -t,一目了然。
遇到问题加QQ23979811 协助处理
Nginx配置伪静态,ThinkPHP/WordPress规则
前言
ThinkPHP、WordPress 这些程序,URL 一般都带 index.php 或者 ? 参数,比如 www.example.com/index.php?m=user&a=login。伪静态就是把这种丑陋的 URL 变成好看的,比如 www.example.com/user/login.html。对 SEO 也友好。
什么是伪静态
伪静态就是 Nginx 把好看的 URL 内部重写到真实的 PHP 文件,用户看到的是好看的 URL,实际服务器还是走原来的程序。
通用伪静态规则
大部分 PHP 框架都用这个规则:
location / {
if (!-e $request_filename) {
rewrite ^(.*)$ /index.php?s=$1 last;
}
}
意思是:如果请求的文件/目录不存在,就重写到 index.php,把路径作为参数传过去。
ThinkPHP 伪静态规则
ThinkPHP 5/6 版本
location / {
if (!-e $request_filename) {
rewrite ^(.*)$ /index.php?s=/$1 last;
}
}
完整站点配置:
server {
listen 80;
server_name www.example.com;
root /var/www/thinkphp/public;
index index.php index.html;
location / {
if (!-e $request_filename) {
rewrite ^(.*)$ /index.php?s=/$1 last;
}
}
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
}
WordPress 伪静态规则
WordPress 的伪静态叫"固定链接",设置成文章名(/%postname%/)就需要 Nginx 重写规则:
location / {
try_files $uri $uri/ /index.php?$args;
}
完整配置:
server {
listen 80;
server_name www.example.com;
root /var/www/wordpress;
index index.php index.html;
location / {
try_files $uri $uri/ /index.php?$args;
}
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
}
其他常见规则
去掉 index.php
把 /index.php/xxx 变成 /xxx:
rewrite ^/index.php/(.*)$ /$1 permanent;
伪静态成 .html 结尾
if (!-e $request_filename) {
rewrite ^/(.*)\.html$ /index.php?s=/$1 last;
}
检查配置并重载
nginx -t
nginx -s reload
常见坑
坑1:伪静态不生效
配置了伪静态,但 URL 还是 404。
原因1: 程序后台没开伪静态。
ThinkPHP 需要在后台开启"URL 重写"。WordPress 需要在后台设置固定链接。
原因2: Nginx 没重载。
原因3: 规则写错了,比如少了个 $ 或者 last 没加。
坑2:CSS/JS 加载不出来
配置伪静态后,样式全乱了。
原因: 静态文件也被重写到 index.php 了。
解决: 静态文件直接返回,不走重写:
location ~* \.(js|css|png|jpg|jpeg|gif|ico)$ {
expires 30d;
}
坑3:后台登录跳转不对
WordPress 后台登录后,跳转不对。
原因: 域名配置不对,或者 WordPress 后台地址设置不对。
解决: 确认 WordPress 后台的"站点地址"和"WordPress 地址"都是正确的域名。
坑4:rewrite 和 try_files 冲突
两种写法不能混用:
# 这两种选一种,别都写
rewrite ^(.*)$ /index.php?s=/$1 last;
try_files $uri $uri/ /index.php?$args;
总结
| 框架 | 重写规则 |
|---|---|
| 通用 PHP 框架 | rewrite ^(.*)$ /index.php?s=$1 last; |
| ThinkPHP5/6 | rewrite ^(.*)$ /index.php?s=/$1 last; |
| WordPress | try_files $uri $uri/ /index.php?$args; |
提醒: 配完伪静态,记得在程序后台也开一下对应的开关,两边都要配。
遇到问题加QQ23979811 协助处理
Nginx配置多站点,一个服务器跑多个网站
前言
买了一台服务器,想跑好几个网站,不用买好几台服务器。Nginx 的虚拟主机(vhost)功能就是干这个的。本文讲一下怎么用 Nginx 配置多站点。
原理
Nginx 通过 server_name 来区分不同的网站。同一个 IP 同一个端口,根据访问的域名不同,返回不同的网站内容。
用户访问 www.aaa.com → 网站A的目录
用户访问 www.bbb.com → 网站B的目录
基础配置方法
第一步:准备网站目录
mkdir -p /var/www/aaa
mkdir -p /var/www/bbb
放两个测试首页:
echo "网站A" > /var/www/aaa/index.html
echo "网站B" > /var/www/bbb/index.html
第二步:创建 Nginx 配置
在 /etc/nginx/conf.d/ 目录下,每个网站一个配置文件。
网站A配置:
vi /etc/nginx/conf.d/aaa.conf
内容:
server {
listen 80;
server_name www.aaa.com aaa.com;
root /var/www/aaa;
index index.html;
location / {
try_files $uri $uri/ =404;
}
}
网站B配置:
vi /etc/nginx/conf.d/bbb.conf
内容:
server {
listen 80;
server_name www.bbb.com bbb.com;
root /var/www/bbb;
index index.html;
location / {
try_files $uri $uri/ =404;
}
}
第三步:检查配置并重载
nginx -t
nginx -s reload
第四步:解析域名
把 www.aaa.com 和 www.bbb.com 都解析到这台服务器的 IP 上。
这样两个网站就都能访问了。
带 PHP 的多站点
如果每个网站都要跑 PHP,每个站点的配置里加上 PHP 转发:
server {
listen 80;
server_name www.aaa.com;
root /var/www/aaa;
index index.php index.html;
location / {
try_files $uri $uri/ =404;
}
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
}
带 HTTPS 的多站点
每个站点单独配证书:
server {
listen 443 ssl http2;
server_name www.aaa.com;
ssl_certificate /etc/nginx/ssl/aaa.crt;
ssl_certificate_key /etc/nginx/ssl/aaa.key;
root /var/www/aaa;
index index.php index.html;
}
每个网站用自己的证书,互不影响。
目录结构建议
/etc/nginx/
├── nginx.conf
├── conf.d/
│ ├── aaa.conf # 网站A配置
│ ├── bbb.conf # 网站B配置
│ └── ccc.conf # 网站C配置
每个网站一个配置文件,方便管理。
常见坑
坑1:所有网站都显示同一个内容
访问不同域名,显示的都是同一个网站的内容。
原因: Nginx 默认 server 的问题。
解决: 把第一个 server 块设为默认:
server {
listen 80 default_server;
server_name _;
return 444;
}
其他网站用各自的 server_name。
坑2:新加的站点不生效
加了新的配置文件,但网站还是访问不了。
原因1: 配置文件后缀不对。Nginx 默认只加载 .conf 后缀的文件。
原因2: 没重载 Nginx。
解决:
nginx -t
nginx -s reload
坑3:PHP 解析不对
网站A的 PHP 请求跑到网站B去了。
原因: root 路径不对,或者 PHP 配置里的 root 写死了。
解决: 每个站点的 PHP location 里都写清楚自己的 root:
location ~ \.php$ {
root /var/www/aaa;
...
}
坑4:文件权限不对
网站B的文件 Nginx 读不了。
解决: 确保所有网站文件的属主都是 www:
chown -R www:www /var/www/
总结
| 步骤 | 操作 |
|---|---|
| 建目录 | mkdir /var/www/网站名 |
| 写配置 | 每个网站一个 .conf 文件 |
| server_name | 写域名 |
| root | 写网站目录 |
| 重载 | nginx -s reload |
| 解析域名 | 域名解析到服务器IP |
记住: 一个网站一个配置文件,别全写在 nginx.conf 里,不好管理。
遇到问题加QQ23979811 协助处理
Nginx限制IP访问,拉黑恶意爬虫IP配置
前言
网站被恶意爬虫狂刷,服务器CPU跑满?或者有人恶意攻击你的网站?可以用 Nginx 直接把这些 IP 拉黑,不让他们访问。本文讲一下怎么配置 IP 访问控制。
怎么找到恶意 IP
先看 Nginx 访问日志,找出访问最频繁的 IP:
# 统计访问次数最多的前 20 个 IP
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20
如果某个 IP 访问量特别大,可能就是恶意爬虫或者攻击。
拉黑单个 IP
在 Nginx 配置里加:
server {
listen 80;
server_name www.example.com;
root /var/www/html;
# 拉黑某个 IP
location / {
deny 192.168.1.100;
allow all;
}
}
被拉黑的 IP 访问会返回 403 Forbidden。
拉黑 IP 段
拉黑整个 C 段
deny 192.168.1.0/24;
就是拉黑 192.168.1.1 到 192.168.1.255。
拉黑多个 IP
deny 192.168.1.100;
deny 192.168.1.101;
deny 192.168.1.102;
白名单模式(只允许某些 IP 访问)
如果想只允许特定 IP 访问(比如后台管理页面):
# 只允许内网 IP 访问 /admin
location /admin {
allow 127.0.0.1;
allow 192.168.1.0/24;
deny all;
}
其他 IP 访问 /admin 都会返回 403。
用 include 单独管理黑名单
IP 多了不想写在主配置里,可以单独放一个文件:
第一步:创建黑名单文件
vi /etc/nginx/conf.d/blacklist.conf
内容:
deny 192.168.1.100;
deny 192.168.1.101;
deny 10.0.0.0/8;
第二步:在主配置里引入
server {
listen 80;
server_name www.example.com;
root /var/www/html;
# 引入黑名单
include /etc/nginx/conf.d/blacklist.conf;
location / {
try_files $uri $uri/ =404;
}
}
这样以后加黑名单只要改 blacklist.conf 文件,然后重载 Nginx 就行。
对某个目录单独限制
比如只对 /admin 目录限制:
location /admin {
allow 127.0.0.1;
allow 192.168.1.0/24;
deny all;
root /var/www/html;
index index.php;
}
检查配置并重载
nginx -t
nginx -s reload
用防火墙拉黑(更彻底)
如果想在系统层面拉黑,用 firewall-cmd:
# 拉黑单个 IP
firewall-cmd --permanent --add-rich-rule="rule family='ipv4' source address='192.168.1.100' reject"
# 重新加载
firewall-cmd --reload
或者用 iptables:
iptables -I INPUT -s 192.168.1.100 -j DROP
常见坑
坑1:改了黑名单忘了 reload
加了黑名单,但 IP 还能访问。
原因: Nginx 没重载。
解决:
nginx -s reload
坑2:把自己 IP 拉黑了
测试的时候不小心把自己 IP 也拉黑了,自己也访问不了了。
解决: 先从服务器上用 curl 测试:
curl -I http://127.0.0.1
确认没问题再 reload。
坑3:CDN 后面拿不到真实 IP
用了 CDN 之后,日志里全是 CDN 的 IP,看不到用户真实 IP。
解决: 先配置 Nginx 获取真实 IP:
set_real_ip_from CDN的IP段;
real_ip_header X-Forwarded-For;
这样日志里才能看到用户真实 IP,才能正确拉黑。
总结
| 操作 | 命令/配置 |
|---|---|
| 拉黑单个 IP | deny 192.168.1.100; |
| 拉黑 IP 段 | deny 192.168.1.0/24; |
| 白名单模式 | allow 127.0.0.1; deny all; |
| 单独黑名单文件 | include /etc/nginx/conf.d/blacklist.conf; |
| 重载生效 | nginx -s reload |
提醒: 拉黑 IP 之前先确认是不是真的恶意,别误杀正常用户。
遇到问题加QQ23979811 协助处理