net.core.somaxconn是每监听端口“已完成三次握手、待accept取走”连接队列上限,非总连接数限制;需设为262144或524288,并与nginx listen backlog严格对齐,同步调优tcp_max_syn_backlog、netdev_max_backlog、file-max等参数,启用multi_accept on和epoll以提升取连效率。

net.core.somaxconn 不是“总连接数开关”,而是每监听端口背后那道「已完成三次握手、但还没被 Nginx 取走」的队列上限。大规模瞬间高并发下,大量 SYN+ACK 同时抵达,若这个队列太小,连接就被内核静默丢弃——客户端收不到 RST,只反复超时重传,表现为 Connection refused、502/503 或请求卡顿。调优目标不是堆数值,而是让这条从网卡到 accept() 的路径全程畅通。
先算清楚单端口要扛多少“待取连接”
Nginx 并发能力 ≠ 内核能接住的能力。真正压在 `somaxconn` 上的是:**瞬时完成三次握手、却还没来得及被 worker 进程 accept 的连接数**。 它取决于你配置的 worker 分布和流量集中度: - 若 `worker_processes auto`(比如 8 核),`worker_connections 65535`,理论最大连接约 52 万 - 所有连接最终分摊到监听端口(如 `:80`、`:443`)上 - 最坏情况:全部打在单个端口,需支撑约 26 万待 accept 连接所以 somaxconn 至少设为 262144(推荐 524288,留足毛刺余量)。
临时生效:
sudo sysctl -w net.core.somaxconn=524288
永久生效:
在 /etc/sysctl.conf 中追加:
net.core.somaxconn = 524288
再执行 sudo sysctl -p
必须和 Nginx listen backlog 严格对齐
内核队列实际长度 = `min(net.core.somaxconn, Nginx listen backlog)`。 只调内核不改 Nginx,等于白调——默认 `backlog=511`,哪怕内核设成 52 万,生效的仍是 511。 必须在 `server{}` 块中显式声明: ```nginx listen 80 backlog=524288; listen 443 ssl backlog=524288; ``` 验证是否生效: ```bash ss -lnt | grep ':80' ``` 看输出第四列第二个数字(Send-Q)是否为你设置的值。同步加固 TCP 全链路缓冲环节
`somaxconn` 是最后一关,前面还有三道闸门可能先卡死: - `net.ipv4.tcp_max_syn_backlog`:控制“刚收到 SYN、尚未完成握手”的半连接队列,建议设为 `somaxconn` 的 2 倍(如 `1048576`) - `net.core.netdev_max_backlog`:网卡软中断收包队列,防突发流量在进协议栈前就丢包,设为 `262144` 起 - `fs.file-max` 和 `ulimit -n`:系统级文件描述符上限必须 ≥ `worker_processes × worker_connections × 1.5`(例如 8×65535×1.5 ≈ 78 万),并在 `/etc/security/limits.conf` 中配 `* soft nofile 1048576` - `net.ipv4.tcp_tw_reuse = 1`:允许 TIME-WAIT 套接字复用,缓解短连接爆发时的端口耗尽让 Nginx 更快清空队列
光扩容队列不够,还得提升取连接效率: - 在 `events{}` 块启用 `multi_accept on;`,让单次 epoll_wait 尽可能多地从队列中取走就绪连接 - 确保使用 `use epoll;`(Linux 默认,但显式写更稳妥) - 避免 `accept_mutex on`(默认已 off),减少 worker 争抢 listen socket 的锁开销不复杂但容易忽略











