Nginx 反向代理、七层/四层负载均衡、HTTPS 证书管理、高并发架构设计与故障排查
某电商平台日常 QPS 5000,大促预计流量 10 倍增长。原有架构为单台 Nginx → 3 台 Tomcat,存在单点故障风险。需重新设计高可用负载均衡架构。
采用 2 层 Nginx 架构:L4 层 2 台 Nginx + Keepalived VIP 做高可用和四层转发;L7 层 4 台 Nginx 做七层路由和 SSL 卸载。后端 Tomcat 集群扩至 12 台。
某客户运营着 15 个子域名网站,SSL 证书之前人工管理,经常忘记续期导致证书过期、用户浏览器报安全警告。需实现证书全自动申请和续期,同时提升 SSL 安全评级至 A+。
使用 Certbot + Let's Encrypt 免费证书,配置自动续期 Cron Job。Nginx 配置强加密套件、HSTS、OCSP Stapling,通过 SSL Labs 测试获得 A+ 评级。
某 SaaS 平台新版本上线 10 分钟后,全站出现 502 Bad Gateway。经排查,后端服务改为监听 8081 端口,但 Nginx upstream 配置仍是 8080。且健康检查未及时摘除异常节点,导致大量请求失败。
紧急修正 upstream 端口并 reload。事后建立"部署检查清单":CI/CD 部署脚本增加端口一致性校验环节,上线前自动执行 Nginx -t 语法和 upstream 可达性检测。
某内容资讯站遭遇 CC 攻击,单 IP 发起大量请求耗尽后端资源。上 WAF 成本太高,需要基于 Nginx 快速构建低成本防护方案。
使用 Nginx limit_req 模块做 IP 级请求频率限制,limit_conn 限制并发连接数。配合 map 模块实现动态黑白名单,通过 Lua 脚本记录恶意 IP 并自动封禁。