优化nginx https握手内存消耗需三管齐下:收紧ssl缓冲与超时(ssl_buffer_size设4k/8k、handshake_timeout设10s)、启用双路会话复用(shared缓存+ticket机制)、限制并发连接并调优keepalive。

优化 Nginx 处理 HTTPS 握手时的内存消耗,关键在于控制单连接握手缓冲、减少完整握手频次、限制并发连接总量,并避免冗余状态驻留。不是靠堆内存,而是让每次握手“轻一点”,复用“多一点”,异常连接“走快一点”。
精调 SSL 缓冲与握手超时
默认配置下,Nginx 为每个 SSL 连接预分配 16KB 缓冲区,高频建连时易引发内存抖动。应主动收紧:
-
ssl_buffer_size 设为
4k或8k:降低初始 TLS 记录分片大小,减少握手初期内存占用; -
ssl_handshake_timeout 设为
10s(勿用默认 60s):快速中断慢速或异常握手,防止僵尸连接长期持有内存; - 禁用老旧协议:
ssl_protocols TLSv1.2 TLSv1.3;,并剔除高开销 cipher(如含 SHA-1、RC4、CBC 模式),减少证书解析与密钥上下文分配压力。
启用双路会话复用,大幅降低完整握手比例
完整握手需为每个连接单独分配密钥计算空间、证书解码缓冲和 OCSP 验证上下文,内存开销远高于复用。必须同时启用服务端缓存与客户端票据:
- 在
http块顶层配置共享缓存:ssl_session_cache shared:SSL:10m;(10MB 约支持 4 万个会话,中小规模足够); -
ssl_session_timeout 推荐设为
10m~20m:太短(如 5m)导致移动端切后台后失效,太长(如 4h)易占满内存且增加泄露风险; - 开启票据机制:
ssl_session_tickets on;+ssl_session_ticket_key /etc/nginx/ssl/ticket.key;,将部分状态交由客户端保存,服务端无需维护对应条目。
限制连接维度,间接约束内存峰值
内存峰值由并发 SSL 连接数直接驱动。需从连接生命周期和分布策略入手:
- 用
limit_conn限制每 IP 或每 server 的并发 SSL 连接数,例如:limit_conn addr 50;; - 设置合理长连接参数:
keepalive_timeout 30s;和keepalive_requests 100;,鼓励复用已有 TLS 上下文,避免频繁重建; - 对可信内网后端,可关闭证书链验证:
proxy_ssl_verify off;,跳过内存密集的 OCSP 和证书链解析环节。
监控与验证实际效果
配置生效≠内存下降,需观测真实行为:
- 用
openssl s_client -connect example.com:443 -reconnect -servername example.com 2>/dev/null | grep "Reused"检查是否命中复用; - 日志中加入
$ssl_session_reused变量,统计复用率,长期低于 70% 说明缓存不足或超时过短; - 开启
error_log ... debug并过滤ssl_bio、ssl_handshake,观察 malloc/free 模式是否趋于平稳。











