nginx stream模块四层转发的稳定性与吞吐能力取决于内核、进程、连接池和协议行为的协同调优,核心目标是连接不丢、建连不慢、复用不僵、故障不卡。

Nginx Stream 模块做四层转发时,高并发连接的稳定性与吞吐能力不取决于堆参数,而在于内核、进程、连接池和协议行为四者的精准咬合。配置调优的核心目标是:连接不丢、建连不慢、复用不僵、故障不卡。
确保模块启用与配置结构正确
Stream 模块必须显式加载且独立存在,否则所有配置无效:
- 运行 nginx -V 2>&1 | grep with-stream,确认编译时已启用该模块
- 在 nginx.conf 主配置顶部(events 同级)添加:load_module modules/ngx_stream_core_module.so;
- 所有 stream 配置必须包裹在 stream { } 块中,不可嵌套进 http 或其他块
- 推荐用 include /etc/nginx/stream-enabled/*.conf 分离配置,便于维护
协同调优 worker 并发与系统资源上限
worker_connections 是表象,背后是文件描述符、内核队列与事件模型的联动:
- 在 nginx.conf 中设 worker_rlimit_nofile 65536,并确保系统 ulimit -n ≥ 该值 × worker_processes
- 编辑 /etc/security/limits.conf,为 nginx 运行用户(如 www-data)设置 soft/hard nofile 至少 65536
- 调大内核参数:sysctl -w net.core.somaxconn=16384(建议 ≥ worker_connections / worker_processes),并同步设 net.ipv4.tcp_max_syn_backlog=32768
- events 块中必须声明 use epoll; multi_accept on;,避免回退到 select 模型触发 1024 硬限制
长连接场景下精细控制连接生命周期
对 MySQL、Redis 等依赖长连接的服务,超时与保活设置不当会引发静默断连:
- proxy_timeout 3600:设为业务可接受的最大空闲时长(如 1 小时),略低于后端 wait_timeout
- so_keepalive on:启用 TCP keepalive,让内核自动探测连接活性,防网络抖动导致假死
- proxy_responses 1:强制等待后端返回首个响应包才认为连接建立成功,规避 mysqld 监听但未就绪的问题
- 若后端支持 PROXY 协议(如 HAProxy + MySQL),在 server 块加 proxy_protocol on 透传真实客户端 IP
启用 upstream 连接池实现后端连接复用
真正降低后端压力的关键,是让 Nginx 复用它与后端之间的连接,而非管理客户端连接:
- upstream 块中配置 keepalive 32(数值建议为单台后端最大并发连接数的 1/2~1/3)
- 搭配 keepalive_timeout 60s,避免空闲连接长期滞留占用资源
- 显式关闭缓冲:proxy_buffering off(stream 模块默认关闭,但显式声明更安全,防粘包或延迟)
- 对于短会话协议(如 Redis 查询、MySQL 单语句),保留 proxy_responses 1;长连接服务则设为 0 或省略
务实配置健康检查与故障切换
stream 层无法做应用层检测,但可通过 TCP 探活快速剔除宕机节点:
- 使用 passive 模式:在 upstream server 行加 max_fails=3 fail_timeout=30s,连接失败即记一次
- 慎用主动 health_check(截至 2026 年 6 月仍属实验性功能,生产环境推荐 passive + backup 组合)
- backup 服务器仅在全部主节点不可用时启用,避免误切影响可用性
- 结合 nginx -s status 或 Prometheus 的 stream_upstream_connections_active 指标验证复用效果











