nginx worker 层可基于 geoip2 + map 原生实现异地多活就近路由:http 块中先 geoip2 提取国家码,再 map 映射为 upstream 名,proxy_pass 动态转发;全程内存执行、零运行时开销,需确保真实 ip、严格命名匹配与 default 回退。

要在 Nginx Worker 层实现基于 GeoIP2 的异地多活流量就近路由,核心是让每个请求在进入处理流程的最早阶段(即 worker 进程内)就完成地域识别与后端选择,全程不依赖外部服务、不 reload 配置、不引入 Lua 或 OpenResty 扩展。这完全可通过 Nginx 原生模块组合达成,但对配置结构和执行时序有严格要求。
必须在 http 块顶层声明 geoip2 和 map
geoip2 指令用于加载 MaxMind 数据库并提取地理字段;map 指令则将提取出的国家码(如 CN)映射为预定义的 upstream 名称(如 cn_upstream)。二者都只能出现在 http { } 块最外层,且 geoip2 必须先于 map 出现,否则 map 无法引用变量。
- 正确顺序示例:
geoip2 /www/server/geoip2/GeoLite2-Country.mmdb {<br> $geoip2_data_country_code source=$remote_addr country iso_code;<br>};<br>map $geoip2_data_country_code $upstream_backend {<br> default "default_upstream";<br> CN "cn_upstream";<br> US "us_upstream";<br> JP "jp_upstream";<br>} - 若使用 CDN 或反向代理,需提前配置
set_real_ip_from和real_ip_header,确保$remote_addr是真实用户 IP,而非中间节点 IP
upstream 名称必须预先定义且与 map 输出严格一致
map 输出的值不是 IP 地址或 URL,而是 upstream 块的名称。Nginx 的 proxy_pass 在动态引用时只接受已声明的 upstream 名称,不支持拼接字符串地址。
- 例如,map 输出
"cn_upstream",就必须存在对应 upstream 块:upstream cn_upstream {<br> server 10.10.1.10:8080 max_fails=3 fail_timeout=30s;<br> server 10.10.2.10:8080 max_fails=3 fail_timeout=30s;<br>} - 名称大小写敏感,“CN” 匹配 “cn_upstream”,但不会匹配 “CN_UPSTREAM”;未设 default 分支会导致变量为空,触发 502 错误
Worker 层就近调度的关键在于零运行时开销
geoip2 解析发生在连接建立后的请求头读取阶段,map 查表是 O(1) 哈希匹配,整个过程在单个 worker 进程内存中完成,无需系统调用、无网络 IO、不创建子进程。这意味着:每秒数万请求下仍保持微秒级决策延迟,天然适配高并发异地多活场景。
- 所有逻辑都在配置加载时初始化完毕,变更地域策略只需重载 Nginx(
nginx -s reload),不中断连接 - 数据库文件(.mmdb)需设为 644 权限,路径为绝对路径;每月需更新 GeoLite2-Country.mmdb 以保障地理信息准确
- 如需更细粒度(如按省/市分流),应改用 GeoLite2-City.mmdb,并调整字段路径:
$geoip2_data_city_name source=$remote_addr city names en
结合多活架构做容错与降级
单纯地域路由不够健壮。建议在 upstream 内启用健康检查,并配合 backup 标识构建 fallback 链路。例如:
upstream cn_upstream {<br> server 10.10.1.10:8080 weight=5;<br> server 10.10.2.10:8080 weight=5;<br> server 10.20.1.10:8080 backup; # 同城灾备中心<br>}- 也可用 map 构建二级 fallback:当主地域 upstream 全部不可用时,自动切到“亚太区”或“默认区”集群,避免单点失效导致全量 502











