要让 cookie 在多个前端域名下维持登录态,关键是用 nginx 的 proxy_cookie_domain 动态重写 set-cookie 中的 domain 字段,使其匹配访问域名;需结合正则提取根域、配置 cors 凭据头及 samesite=none/secure 等配套项。

要让 Cookie 在负载均衡后多个前端域名(如 shop.example.com、admin.example.com、api.another-site.net)下都能正常维持登录态,关键不是“跨域共享 Cookie”,而是确保每个域名收到的 Set-Cookie 响应中 Domain 属性与自身匹配。Nginx 的 proxy_cookie_domain 指令正是用来动态重写这个字段的。
先确认是否真需要它
不是所有反向代理场景都要配。只有当后端服务在 Set-Cookie 头里显式写了 Domain=,且该值和用户访问的前端域名不兼容时,才必须启用:
- 后端返回
Domain=10.0.1.5或Domain=backend.internal,但用户实际访问的是www.a.com - 多个二级域名共用同一套后端,而后端无法根据请求头
Host动态生成正确Domain - 后端没设
Domain,但响应头Host是内网地址(如Host: 192.168.1.100:8080),浏览器会据此推导出非法Domain并丢弃 Cookie
用正则从 Host 提取根域实现动态适配
当 Nginx 要同时承接 a.example.com、b.example.com、portal.test.org 等不同主域的请求,而希望每个站点的 Cookie 都只作用于自身主域,就不能用静态替换。推荐以下写法:
在 location 块中添加:
set $root_domain $host;
if ($host ~* ^(?:www\.)?([^.]+)\.([^.]+\.[^.]+)$) {
set $root_domain $2;
}
proxy_cookie_domain ~\.?[^.]+\.[^.]+\.[^.]+ $root_domain;
说明:
- 第一行用
set初始化变量,避免未定义报错 -
if正则提取形如www.a.example.com→example.com,或portal.test.org→test.org -
proxy_cookie_domain ~... $root_domain表示:只要原Domain字段包含任意三级或四级域名(如api.internal、192.168.1.20、localhost),就统一替换成提取出的主域 - 目标值不加引号也可,但若含空格或特殊字符建议加双引号,如
"$root_domain"
必须同步配置的配套项
proxy_cookie_domain 单独启用不会让 Cookie 正常工作,还需全部满足:
- 后端响应头含
Access-Control-Allow-Origin: https://当前域名(不能是*) - 后端响应头含
Access-Control-Allow-Credentials: true - 前端请求开启凭据:
fetch(url, { credentials: 'include' }) - 若前端走 HTTPS,后端 Cookie 必须带
Secure;现代浏览器要求跨站 Cookie 必须配SameSite=None(Nginx 1.19.3+ 可用proxy_cookie_flags SameSite=None;Secure;补全)
常见错误避坑点
这些细节看似小,但极易导致配置看似生效实则无效:
- 写成
proxy_cookie_domain localhost .example.com;——localhost很少出现在Set-Cookie的Domain字段里,规则根本不会触发 - 漏掉开头的点:
.example.com允许所有子域读取;example.com(无点)只精确匹配该主域名,多数业务应带点 - 把指令写在
proxy_pass之前 —— 必须放在proxy_pass之后才生效 - 误以为
proxy_cookie_domain off;是合法语法 —— Nginx 不支持,直接删掉该行才是禁用











