nginx代理websocket真正安全需端到端加密+协议升级保障+应用层协同防护:启用tls/ssl(仅tlsv1.2+、强套件、会话复用),透传upgrade/connection头,延长超时与tcp保活,后端须完成认证、帧级校验及连接管理。

要让 Nginx 代理 WebSocket 真正安全,核心不是“转发”动作本身,而是构建端到端的加密通道 + 协议升级保障 + 应用层协同防护。WSS(WebSocket Secure)能否成立,取决于 TLS 是否真正生效、Upgrade 流程是否完整透传、以及后端是否同步校验。
启用并加固 TLS/SSL 加密通道
Nginx 必须在 443 端口完成 TLS 握手,才能把客户端 WSS 请求转为加密传输。明文 WS 绝对不可用于生产环境。
- 使用有效证书:推荐 Let’s Encrypt 的
fullchain.pem和privkey.pem,确保证书链完整 - 禁用弱协议:只保留
TLSv1.2和TLSv1.3,关闭 SSLv2/v3、TLSv1.0/1.1 - 选用强加密套件:例如
ECDHE-ECDSA-AES128-GCM-SHA256,支持前向保密(PFS) - 开启会话复用:
ssl_session_cache shared:SSL:10m与ssl_session_timeout 10m,减少握手开销
正确透传 WebSocket 升级请求头
WebSocket 连接始于一次 HTTP Upgrade 请求。Nginx 若未原样传递关键头部,后端无法识别升级意图,连接将降级或失败。
-
proxy_http_version 1.1:HTTP/1.0 不支持 Upgrade 机制,必须显式声明 -
proxy_set_header Upgrade $http_upgrade:把客户端发来的Upgrade: websocket头传给后端 -
proxy_set_header Connection "upgrade":明确告知后端执行协议切换,不是普通 HTTP 连接 - 补充透传头:
X-Real-IP、X-Forwarded-For、Host建议一并设置,便于后端日志与鉴权
延长超时与启用 TCP 保活机制
默认 60 秒空闲超时是 WebSocket 断连主因。Nginx、TCP 层、后端心跳需节奏对齐,避免中间环节静默切断。
-
proxy_read_timeout 86400:设为 24 小时,确保心跳间隔(如 30 秒)远小于该值 -
proxy_send_timeout 86400:防止后端响应慢导致连接被 Nginx 主动关闭 -
keepalive_timeout 86400:维持客户端与 Nginx 之间的 keep-alive 连接 -
proxy_socket_keepalive on:开启 socket 层 TCP keepalive,并配合tcp_keepalive_time 300(5 分钟探测)
配合后端实现业务级安全加固
Nginx 只负责链路加密和协议中转,不处理身份认证、消息校验等业务逻辑。这些必须由后端主动承担。
- 认证方式要安全:避免 token 放 URL(易泄露日志),改用
Authorization: Bearer xxx或带Secure+HttpOnly+SameSite=Strict的 Cookie - 握手阶段强校验:服务端在 accept 前必须验证令牌有效性,且支持定期刷新(如每 30 分钟重验)
- 帧级防护不可少:限制单帧大小(建议 ≤1MB)、校验 UTF-8 编码、解析 JSON 结构、转义敏感内容
- 连接状态主动管理:服务端维护每个 Session 的最后活跃时间戳,定时扫描并清理超时连接
不复杂但容易忽略











