要让 nginx 稳定代理高并发 websocket 连接,关键是正确透传 upgrade 和 connection 头、禁用缓冲与缓存、延长 proxy_read_timeout 和 proxy_send_timeout 至 86400、并扩容系统文件描述符及内核参数。

要让 Nginx 稳定代理高并发 WebSocket 连接,关键不是堆参数,而是让 Nginx 正确识别协议、释放系统资源,并匹配长连接的实际行为。很多“连不上”“断连快”“TIME_WAIT 泛滥”的问题,根源不在后端,而在 Nginx 没真正把 WebSocket 当作长连接来对待。
协议头透传:让 Nginx 认出 WebSocket
WebSocket 握手依赖两个关键 HTTP 头:Upgrade 和 Connection。Nginx 默认会过滤它们,导致后端收不到升级信号,返回 200 而非 101,前端直接报错 “Unexpected response code: 200”。必须在 location 块中明确配置:
- proxy_http_version 1.1; —— WebSocket 必须基于 HTTP/1.1,不能依赖默认值
- proxy_set_header Upgrade $http_upgrade; —— 变量名必须小写,写成 $HTTP_UPGRADE 或硬编码 "websocket" 都会失效
- proxy_set_header Connection "upgrade"; —— 值必须是字面量小写 upgrade,不能带空格、引号错误或变量引用
禁用缓冲与缓存:避免消息卡住
WebSocket 是实时双向流,不适用 HTTP 的响应缓存和缓冲逻辑。启用缓冲可能截断帧、延迟发送,甚至丢消息:
- proxy_buffering off; —— 关闭代理响应缓冲,保证消息零延迟透传
- proxy_cache off; —— 显式禁用缓存,防止 Upgrade 请求被缓存命中,导致握手失败
- 可选但推荐:proxy_buffer_size 16k; 和 proxy_buffers 8 16k; —— 避免大帧(如二进制消息)被截断
超时设置:匹配心跳节奏,而非 HTTP 响应逻辑
Nginx 默认的 proxy_read_timeout=60s 是 WebSocket 断连最常见原因——它等的不是“响应”,而是后端发来的下一个数据帧。空闲期间若超时,连接就被静默关闭:
- proxy_read_timeout 86400; —— 设为 24 小时,或略大于客户端心跳间隔(如心跳 30 秒,设为 45 秒以上)
- proxy_send_timeout 86400; —— 防止大消息分片发送中途被中断
- proxy_connect_timeout 10; —— 保持较短,仅控制建连阶段,不影响长连接生命周期
系统级资源扩容:突破文件描述符瓶颈
每个 WebSocket 连接至少占用 1 个文件描述符(fd)。默认 ulimit -n=1024,撑不过千连就会报 “Too many open files”。Nginx 配置再好也跑不过系统限制:
- 修改 /etc/security/limits.conf,添加两行:
* soft nofile 1048576
* hard nofile 1048576
并确保 Nginx 启动用户(如 www-data)生效 - 优化内核参数(/etc/sysctl.conf):
net.core.somaxconn = 65535
net.ipv4.ip_local_port_range = 1024 65535
net.ipv4.tcp_fin_timeout = 30
net.ipv4.tcp_tw_reuse = 1











