Nginx多域名与多证书配置实战指南

发布时间:2026/8/6 16:50:03
Nginx多域名与多证书配置实战指南 1. 项目概述在Web服务部署实践中Nginx作为高性能的反向代理服务器经常需要处理多域名、多证书和多服务的复杂场景。这种配置需求在中小型企业的IT基础设施中尤为常见比如同一台服务器托管多个独立域名的网站不同服务需要独立的SSL证书业务系统需要根据域名进行路由分发我最近在帮一家电商公司部署他们的新系统时就遇到了典型场景主站(www.domain.com)、管理后台(admin.domain.com)和API接口(api.domain.com)需要共用服务器资源但保持完全隔离。通过Nginx的server_name指令和证书绑定机制我们完美实现了这个需求。2. 核心配置原理2.1 多域名处理机制Nginx通过server块中的server_name指令实现多域名识别。当请求到达时Nginx会检查请求头中的Host字段匹配server_name配置项执行对应server块的配置典型配置示例server { listen 80; server_name www.domain.com; # 主站配置 } server { listen 80; server_name admin.domain.com; # 后台配置 }2.2 多证书配置方案HTTPS场景下每个域名需要绑定独立的SSL证书。关键配置点包括每个server块指定自己的证书路径使用SNI(Server Name Indication)扩展协议证书文件建议按域名分类存储证书配置示例server { listen 443 ssl; server_name www.domain.com; ssl_certificate /etc/ssl/www_domain_com.crt; ssl_certificate_key /etc/ssl/www_domain_com.key; # 其他SSL参数... }2.3 多服务路由策略后端服务路由通常通过location指令实现静态资源直接由Nginx处理动态请求反向代理到应用服务器不同路径可路由到不同后端典型路由配置location /static/ { root /var/www/html; expires 30d; } location /api/ { proxy_pass http://backend_server; proxy_set_header Host $host; }3. 完整配置实战3.1 基础环境准备安装Nginx以Ubuntu为例sudo apt update sudo apt install nginx证书文件准备将各域名的证书文件(.crt)和私钥(.key)存放在/etc/ssl/目录建议命名规范域名_类型.key/crt设置正确的文件权限sudo chmod 600 /etc/ssl/*.key3.2 主配置文件结构建议采用模块化配置方式/etc/nginx/ ├── nginx.conf # 主配置文件 ├── conf.d/ │ ├── main-site.conf # 主站配置 │ ├── admin.conf # 后台配置 │ └── api.conf # API配置 └── ssl/ # 证书目录nginx.conf基础内容user www-data; worker_processes auto; events { worker_connections 1024; } http { include /etc/nginx/mime.types; include /etc/nginx/conf.d/*.conf; }3.3 多域名配置示例主站配置(conf.d/main-site.conf)server { listen 80; server_name www.domain.com; return 301 https://$host$request_uri; } server { listen 443 ssl http2; server_name www.domain.com; ssl_certificate /etc/ssl/www_domain_com.crt; ssl_certificate_key /etc/ssl/www_domain_com.key; root /var/www/main-site; index index.html; location / { try_files $uri $uri/ 404; } }后台系统配置(conf.d/admin.conf)server { listen 80; server_name admin.domain.com; return 301 https://$host$request_uri; } server { listen 443 ssl; server_name admin.domain.com; ssl_certificate /etc/ssl/admin_domain_com.crt; ssl_certificate_key /etc/ssl/admin_domain_com.key; location / { proxy_pass http://localhost:3000; proxy_set_header X-Real-IP $remote_addr; } }3.4 高级配置技巧证书自动续期# 使用certbot设置自动续期 sudo certbot renew --dry-runHTTP/2优化listen 443 ssl http2; ssl_prefer_server_ciphers on; ssl_ciphers EECDHCHACHA20:EECDHAES128:RSAAES128:EECDHAES256:RSAAES256:EECDH3DES:RSA3DES:!MD5;日志分离access_log /var/log/nginx/main-site.access.log main; error_log /var/log/nginx/main-site.error.log warn;4. 常见问题排查4.1 证书不生效问题症状浏览器提示证书错误 排查步骤检查证书链是否完整验证证书与域名匹配检查Nginx错误日志使用openssl测试openssl s_client -connect domain.com:443 -servername domain.com4.2 域名路由错误症状访问A域名却显示B域名内容 解决方案检查server_name配置确保没有重复的server块设置默认serverserver { listen 80 default_server; return 444; }4.3 性能优化建议启用SSL会话缓存ssl_session_cache shared:SSL:10m; ssl_session_timeout 10m;OCSP装订配置ssl_stapling on; ssl_stapling_verify on; resolver 8.8.8.8 valid300s;调整worker连接数events { worker_connections 4096; multi_accept on; }5. 安全加固措施5.1 基础安全配置禁用不安全的协议和加密套件ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:ECDHE-ECDSA-AES128-GCM-SHA256;添加安全头信息add_header X-Frame-Options DENY; add_header X-Content-Type-Options nosniff; add_header X-XSS-Protection 1; modeblock;5.2 访问控制策略后台系统IP白名单location /admin/ { allow 192.168.1.0/24; deny all; # 其他配置... }基础认证保护location /private/ { auth_basic Restricted Area; auth_basic_user_file /etc/nginx/.htpasswd; }5.3 监控与维护日志分析设置log_format main $remote_addr - $remote_user [$time_local] $request $status $body_bytes_sent $http_referer $http_user_agent;状态监控页面location /nginx_status { stub_status on; access_log off; allow 127.0.0.1; deny all; }在实际部署中我发现最关键的三个经验是证书文件权限必须严格限制每个server块应该明确default_server长连接超时时间需要根据业务特点调整对于需要处理数十个域名的场景建议使用通配符证书或者自动化证书管理工具如Certbot。当配置复杂时可以使用nginx -t命令测试配置语法避免直接重启导致服务中断。