怎么利用 Nginx 变量 $ssl_server_name 在复杂多证书路由阶段编写更高级的 Lua 脚本限流

夜浩同学_4637

夜浩同学_4637

2026-06-24

828人浏览

原创

$ssl_server_name仅在TLS握手完成且SNI解析成功后可用,须在ssl_certificate_by_lua_block或access_by_lua_block中使用;推荐在前者中结合动态证书加载与SNI限流,后者叠加URI细粒度控制,并规避init_by_lua等错误上下文。

怎么利用 nginx 变量 $ssl_server_name 在复杂多证书路由阶段编写更高级的 lua 脚本限流

直接利用 $ssl_server_name 进行多证书场景下的 Lua 限流,核心在于:该变量在 TLS 握手完成、SNI 解析成功后才可用,且仅存在于 HTTPS 请求的 server 块或 location 块上下文中(需启用 ssl_preread on 的预读模式除外,但此时该变量不可用)。因此,高级限流必须结合 Nginx 的 SSL 阶段与 Lua 执行时机精准协同。

确认 $ssl_server_name 可用的前提条件

该变量不是“随时可取”的普通变量。它依赖于:

  • Nginx 已配置多个 server 块或使用 ssl_certificate_by_lua* 指令,并启用 TLS 1.2+ 和 SNI 支持;
  • 请求实际携带了有效的 SNI 扩展(绝大多数现代客户端都支持);
  • 未启用 ssl_preread on —— 因为该指令会跳过 SSL 握手,导致 $ssl_server_name 为空,此时应改用 $ssl_preread_server_name;
  • 脚本运行在 ssl_certificate_by_lua_block 或 access_by_lua_block 中(后者需确保 SSL 已完成握手)。

在 ssl_certificate_by_lua_block 中做动态证书选择 + 限流决策

这是最推荐的阶段:既可读取 SNI,又能干预证书加载,还能提前拒绝非法域名请求。例如:

(Nginx 配置片段)

Skill Weave Chains — 技能链路由引擎
Skill Weave Chains — 技能链路由引擎

开箱即用的技能链路由引擎。13 条预定义链覆盖搜索、开发、审查、MLOps、法律、创意等场景,三层路由架构(触发词→SAD反馈→DAG编排),recall@10=96.97%。配置驱动(chains.yaml),零代码扩展。pip install skill-weave-chains 一键安装。

下载
server {
    listen 443 ssl;
    ssl_certificate /var/ssl/default.crt;
    ssl_certificate_key /var/ssl/default.key;
<pre class="brush:php;toolbar:false;">ssl_certificate_by_lua_block {
    local sni = ngx.var.ssl_server_name
    if not sni or sni == "" then
        return ngx.exit(421) -- Misdirected Request
    end

    -- 按域名查白名单/配额策略(可对接 Redis 或本地 LRU)
    local limit_key = "limit:" .. sni
    local redis = require "resty.redis"
    local red = redis:new()
    red:set_timeouts(1000, 1000, 1000)
    red:connect("127.0.0.1", 6379)

    -- 使用令牌桶或漏桶(此处简化为计数器 + 过期)
    local curr, err = red:incr(limit_key)
    if not curr then
        ngx.log(ngx.ERR, "redis incr failed: ", err)
        return ngx.exit(500)
    end
    if curr == 1 then
        red:expire(limit_key, 60) -- 60秒窗口
    end
    if curr > 100 then -- 每分钟最多100次握手尝试(防 SNI 扫描)
        ngx.log(ngx.WARN, "SNI rate limit exceeded for: ", sni)
        return ngx.exit(429)
    end

    -- 动态加载对应证书(需提前按域名组织好 PEM 文件)
    local cert_path = "/var/ssl/certs/" .. sni .. ".crt"
    local key_path  = "/var/ssl/keys/" .. sni .. ".key"
    if ngx.ssl.set_der_cert(ngx.readFile(cert_path)) ~= ngx.OK then
        ngx.log(ngx.ERR, "failed to set cert for ", sni)
    end
    if ngx.ssl.set_der_priv_key(ngx.readFile(key_path)) ~= ngx.OK then
        ngx.log(ngx.ERR, "failed to set key for ", sni)
    end
}

}

在 access_by_lua_block 中叠加应用层限流(基于 SNI + URI 组合)

当需要更细粒度控制(如每个域名下不同 path 的 QPS 不同),可在 access 阶段结合 $ssl_server_name 和 $request_uri 构造复合限流键:

  • 使用 resty.limit.count 或 resty.limit.traffic 模块,以 sni:uri 为 key 做每秒/每分钟限制;
  • 对高价值域名(如 api.example.com)启用更严策略,对静态资源域名(cdn.example.com)放宽并发;
  • 配合 ngx.var.upstream_http_x_ratelimit_remaining 等头透传剩余配额,供上游服务感知。

规避常见陷阱

几个关键细节容易出错:

  • 不要在 init_by_lua* 中访问 $ssl_server_name —— 此时连接尚未建立,变量为空;
  • 避免在 http 块顶层使用该变量 —— 它只在 SSL server 上下文有效;
  • 注意大小写和通配符处理:SNI 是区分大小写的纯字符串,example.com ≠ EXAMPLE.COM,通配符证书(*.example.com)不会影响 $ssl_server_name 的值(它始终是客户端发送的原始 host);
  • HTTP/2 多路复用不影响该变量取值 —— 每个 stream 共享同一个 TLS 连接,$ssl_server_name 来自该连接的 SNI,对所有后续请求一致。

相关文章

路由优化大师
路由优化大师

路由优化大师是一款及简单的路由器设置管理软件,其主要功能是一键设置优化路由、屏广告、防蹭网、路由器全面检测及高级设置等,有需要的小伙伴快来保存下载体验吧!

下载

相关标签:

nginx ssl 路由

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.27

383

5

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

3147

6

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

2023.08.04

5745

6

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.02.23

541

5

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.07.09

1456

5

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

2024.08.07

3918

3

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

122

12

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

417

23

Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建
Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建

本指南详解Nginx在Windows、macOS及Linux系统的安装全流程。涵盖官方包解压、Homebrew一键部署、APT/YUM源配置及Docker容器化方案。无论新手或开发者,均可快速搭建运行环境,掌握跨平台核心指令,为后续配置与调优奠定坚实基础。

2026.03.16

159

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习