worker_rlimit_nofile 是单 worker 进程文件描述符上限,必须 ≤ nginx 用户的 soft limit 且 ≤ fs.file-max 的系统全局上限;推荐设为与用户 soft limit 相等(如65535),worker_connections 按其70%~80%配置(如52428),并须 systemctl restart nginx 生效,通过 /proc/pid/limits 验证。

worker_rlimit_nofile 和 fs.file-max 不是简单“设得越大越好”,而是存在明确的层级关系和容量约束:fs.file-max 是系统全局上限,worker_rlimit_nofile 是单个 Nginx worker 进程能申请到的上限,二者必须协同,否则高并发时会卡在系统层——连接进不来、日志写不出、上游连不上。
先理清三者数量级关系
它们不是并列配置,而是逐级收敛:
- fs.file-max:全系统最大可分配文件句柄数,应 ≥ 所有进程(含 Nginx、logrotate、监控 agent 等)软限制之和。例如:Nginx 有 4 个 worker,每个 soft limit 为 65535,则仅 Nginx 就需至少 262140;再加其他服务,建议设为 2097152(200 万)或 3000000
- nginx 用户的 ulimit -n(soft/hard):决定单个 worker 进程启动时能继承的最大值。必须 ≥ worker_rlimit_nofile,且 hard ≥ soft
- worker_rlimit_nofile:Nginx 主配置中设置的单 worker 上限,必须 ≤ 对应用户的 soft limit,推荐与之完全相等(如 65535)
关键配置步骤与验证要点
缺一不可,顺序不能乱:
- 在 /etc/sysctl.conf 中追加:
fs.file-max = 3000000<br> net.core.somaxconn = 65535
执行sysctl -p生效 - 为 nginx 启动用户(如
nginx或www-data)配置系统级限制:
• 若用 systemd:新建/etc/systemd/system/nginx.service.d/override.conf,写入:[Service]<br> LimitNOFILE=65535
• 执行systemctl daemon-reload && systemctl restart nginx - 在 nginx.conf 最顶部(main 上下文) 添加:
worker_rlimit_nofile 65535;
注意:不能放在 http 或 events 块内,否则报错 - 验证是否真正落地:
• 查一个 worker 进程 PID:ps -eo pid,comm | grep nginx | head -1
• 执行:cat /proc/PID/limits | grep "Max open files"
• 输出中 Soft Limit 必须等于 65535,Hard Limit ≥ 65535
worker_connections 与 rlimit 的配比逻辑
worker_connections 是 Nginx 自己管理的“业务连接数”,但它运行在操作系统资源之上,必须留出余量:
- 每个活跃连接至少占 1 个 fd;keepalive 连接长期驻留;日志文件、临时文件、upstream socket、SSL session cache 等也消耗 fd
- 推荐设为 worker_rlimit_nofile 的 70%~80%,例如:
→ rlimit = 65535 → worker_connections ≤ 52428
→ 若反向代理场景(fd 双倍消耗),建议进一步压到 60%~70% - events 块中务必启用高效模型:
events {<br> use epoll;<br> worker_connections 52428;<br> multi_accept on;<br> }
为什么一定要重启而非 reload?
worker_rlimit_nofile 属于进程启动时继承的资源限制,由内核在 fork() 时赋予。reload 只重载配置和连接,不重建 worker 进程,因此新设置不会生效。必须 systemctl restart nginx 或 kill -TERM $(cat /var/run/nginx.pid) && nginx 才能加载新限制。










