$host变量是nginx多域名共用访问日志时区分请求来源的关键,需在自定义log_format中显式添加,并可用awk/grep按域名过滤分析日志。

在 Nginx 多域名共用同一份访问日志(access_log)的场景下,仅靠默认日志格式无法区分请求来自哪个域名,尤其当多个站点共享同一 IP 和日志文件时,$host 变量是实现按域名切分分析的关键入口。
确保 $host 在日志格式中被显式记录
Nginx 默认 log_format 通常不包含 $host,需手动添加。推荐定义一个带域名标识的自定义格式:
log_format domain_detail '$host $remote_addr - $remote_user [$time_local] '
'"$request" $status $body_bytes_sent '
'"$http_referer" "$http_user_agent"';然后在 server 或 http 块中启用:
access_log /var/log/nginx/access.log domain_detail;
注意:$host 来自请求头 Host 字段(用户可控),如需更可靠的来源,可改用 $server_name(匹配 server_name 指令的首个域名),但前提是每个 server 块已明确配置独立的 server_name。
用 awk 或 grep 快速按域名过滤路径与状态码
日志有了 $host,就能用命令行工具做轻量级隔离分析。例如提取 blog.example.com 的所有 4xx 请求及其路径:
awk '$1 == "blog.example.com" && $9 >= 400 && $9
说明:$1 是 $host,$7 是 $request(含 method 和 path),$9 是 $status。可根据需要调整字段顺序或加统计:
- 统计某域名各状态码分布:
awk '$1=="api.example.com" {count[$9]++} END{for (c in count) print c, count[c]}' access.log - 提取某域名的 TOP10 访问路径:
awk '$1=="shop.example.com" {sub(/".*"/,"",$7); print $7} ' access.log | sort | uniq -c | sort -nr | head -10
结合 logrotate 实现按域名归档(进阶隔离)
若需长期留存且避免混杂,可在 logrotate 配置中为不同域名生成独立日志文件。方法是:为每个 server 块单独指定 access_log,并利用变量动态命名:
server {
server_name www.example.com;
access_log /var/log/nginx/www.example.com-access.log domain_detail;
}
server {
server_name api.example.com;
access_log /var/log/nginx/api.example.com-access.log domain_detail;
}再配合 logrotate 按文件名分别管理,就天然实现了物理隔离。这种方式比纯日志内解析更稳定,也便于对接 ELK 或 Prometheus 等系统做域名维度监控。
排查 $host 为空或异常的常见原因
如果发现日志中 $host 字段大量为空、为 IP 或乱码,说明请求未携带合法 Host 头,可能源于:
- 直接用 IP 地址访问(如 curl http://192.168.1.100/),此时 $host 为空,$server_name 才是 fallback
- HTTP/1.0 请求未带 Host 头,Nginx 将 $host 设为空字符串
- 恶意构造请求或代理透传问题,导致 Host 头非法(如含换行、空格)
建议在日志格式中同时记录 $server_name 作为补充,例如:'$host|$server_name $request $status',便于交叉校验。











