nginx 中配置 .well-known 目录应使用 server 级 root + location ^~ /.well-known/ 继承路径,禁用 rewrite/proxy_pass,确保权限与 selinux 允许访问,并通过手动测试和日志验证。

在 Nginx 中通过 root 指令配置 .well-known 目录,核心是让 ACME 协议(如 Let's Encrypt)能正确访问 /.well-known/acme-challenge/ 下的验证文件,同时避免路径冲突或权限问题。关键不在“加个 location”,而在于 root 路径的继承逻辑和静态文件服务的精确匹配。
root 指令的作用范围决定 .well-known 的实际物理路径
root 是一个上下文敏感指令,它定义的是“请求 URI 的根目录前缀”。当它出现在 server 块中,所有未被子 location 覆盖的请求都基于该 root 解析;若出现在 location 块内,则只对该 location 生效,且会**完全替换**外层 root,而非追加。
- 错误写法(常见陷阱):
server { root /var/www/html; location /.well-known { alias /var/www/html/.well-known; } }
这里用了alias,但alias要求末尾斜杠对齐,/.well-known不带尾部/,会导致匹配失败或路径错位。 - 推荐写法(简洁可靠):
server { root /var/www/html; location ^~ /.well-known/ { } }
此处没有显式设置 root 或 alias,Nginx 会沿用 server 级的root,将/.well-known/acme-challenge/token映射为/var/www/html/.well-known/acme-challenge/token—— 正是我们需要的结构。
确保 .well-known 目录可被公开访问且无重写干扰
ACME 验证依赖纯静态 HTTP GET,任何 rewrite、proxy_pass、deny 规则都可能中断流程。
- 禁用所有非必要处理:
在location ^~ /.well-known/内明确关闭日志(减少干扰)、关闭重写,并允许所有方法: - 示例配置片段:
location ^~ /.well-known/ {
log_not_found off;
try_files $uri =404;
# 不加 rewrite 或 proxy_pass
# 默认已允许 GET/HEAD
} - 检查是否有全局 rewrite 规则误匹配:
比如rewrite ^(.*)$ https://$host$1 permanent;会把 HTTP 验证请求跳转到 HTTPS,导致失败。ACME 验证必须走 HTTP(端口 80),不能重定向。
验证配置是否生效的三步检查法
不要等证书申请失败才排查,本地快速确认更高效:
- 手动创建测试文件:
sudo mkdir -p /var/www/html/.well-known/acme-challengeecho "test-123" | sudo tee /var/www/html/.well-known/acme-challenge/test - 用 curl 模拟验证请求:
curl -I http://your-domain.com/.well-known/acme-challenge/test
应返回HTTP/1.1 200 OK,且 body 为test-123;若返回 403/404,说明路径或权限不对。 - 检查 Nginx 错误日志定位问题:
sudo tail -f /var/log/nginx/error.log
常见报错如"directory index of /var/www/html/.well-known/ is forbidden"表示缺少try_files或目录无读取权限。
权限与 SELinux(仅限 CentOS/RHEL)的隐藏雷区
即使配置全对,Linux 权限或 SELinux 策略也可能拦截访问。
- 基础权限:确保 nginx 工作用户(通常是
www-data或nginx)对整个路径有执行(x)权限:sudo chmod 755 /var/www/html/.well-known /var/www/html/.well-known/acme-challenge - SELinux 用户(如有启用):
若sestatus显示 enabled,需添加上下文:sudo semanage fcontext -a -t httpd_sys_content_t "/var/www/html/.well-known(/.*)?"sudo restorecon -Rv /var/www/html/.well-known - 注意:Docker 容器中挂载目录时,宿主机 SELinux 标签可能穿透影响,需额外处理。











