优化 apache 高负载 https 处理能力,关键是从会话复用、mpm 模型、内核网络栈、协议栈和反向代理行为五层面协同发力:启用 shmcb 会话缓存与 session tickets、切换 event mpm 并调优线程、增大 tcp 缓冲区、升级 tls 1.3+http/2 并开启 ocsp 装订、禁用 proxybuffering 或严控缓冲上限。

优化 Apache 在高负载下的 HTTPS 处理能力,关键不是堆内存或扩连接数,而是让 TLS 握手更轻、连接复用更稳、资源调度更准。单点调参效果有限,必须从会话复用、MPM 模型、内核网络栈、协议栈和反向代理行为五个层面协同发力。
启用并精调 TLS 会话缓存
这是降低 HTTPS 开销最直接有效的手段,避免每次请求都执行完整握手:
- 使用 shmcb 后端:在主配置中设置
SSLSessionCache shmcb:/var/cache/apache2/ssl_scache(10485760)(10 MB),路径需提前创建并授权:mkdir -p /var/cache/apache2 && chown www-data:www-data /var/cache/apache2 - 必须配对设置老化时间:
SSLSessionCacheTimeout 300(5 分钟),否则缓存条目永不释放,长期运行后内存持续增长 - 开启 Session Tickets:
SSLSessionTickets On,客户端用加密票据复用会话,比 Session ID 更轻量、不依赖服务端缓存 - 验证是否生效:用
openssl s_client -connect example.com:443 -reconnect -servername example.com 2>/dev/null | grep "Reused",输出含 Reused 才算真正复用
切换到 event MPM 并合理约束线程资源
prefork 模型下每个 HTTPS 连接对应一个常驻进程,内存开销大且无法高效复用;event 模型以轻量线程处理连接,更适合 HTTPS 高并发场景:
PHP中文网提供Apache 2.4.62 官方 tar.gz 源码包下载,通过源码编译安装,开发者能够灵活定制模块、优化性能并精准控制安装路径,满足多样化的业务需求。
- 确认启用
mpm_event_module,禁用mpm_prefork_module和mpm_worker_module - 在
mpm_event.conf中配置:ThreadsPerChild 100MaxRequestWorkers 800MinSpareThreads 50MaxSpareThreads 200 - 估算内存:若单线程 RSS 约 15 MB,按 0.6 折算独占内存 ≈ 9 MB,则 800 并发约需 7.2 GB 内存——需根据物理内存反推上限,避免 OOM
同步调优 Linux 内核 TCP 缓冲区
Apache 不控制 TCP 缓冲区,但 HTTPS 数据仍走 TCP,大响应体(如 API 返回 JSON、文件下载)的吞吐瓶颈常在此:
- 增大接收缓冲区:
sudo sysctl -w net.ipv4.tcp_rmem="4096 524288 16777216"(最大 16 MB) - 同步提升硬上限:
sudo sysctl -w net.core.rmem_max=16777216,否则应用层 setsockopt() 会被截断 - 上传场景同理调大发送缓冲:
net.ipv4.tcp_wmem和net.core.wmem_max也设为 16 MB - 检查当前值:
sysctl net.ipv4.tcp_rmem,典型输出为4096 131072 6291456(最大仅 6 MB),明显不足
升级协议栈并启用关键加速特性
TLS 1.3 + HTTP/2 是结构性优化,收益远超缓冲区微调:
- 强制启用 TLS 1.3,禁用老旧协议:
SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 +TLSv1.2 +TLSv1.3 - 在 HTTPS
<virtualhost></virtualhost>块中启用 HTTP/2:Protocols h2 http/1.1(需 Apache ≥ 2.4.17、OpenSSL ≥ 1.0.2) - 开启 OCSP 装订:
SSLUseStapling on+SSLStaplingCache "shmcb:/var/cache/apache2/ssl_stapling(128000)",跳过客户端主动查询吊销状态的延迟 - 若反向代理后端(如 Tomcat),确保其支持 ALPN,并在连接器中启用
protocol="org.apache.coyote.http11.Http11NioProtocol"及secure="true"
反向代理场景下规避缓冲区陷阱
当 Apache 作为 HTTPS 入口反向代理后端时,代理缓冲行为极易放大高负载风险:
- 禁用响应体缓存:
ProxyBuffering off,让响应边接收边转发,降低首字节延迟和内存压力 - 若必须缓存,严格限制:
ProxyBuffers 8 64k(总上限 512 KB),ProxyMaxTempFileSize 0(禁用磁盘临时缓存) - 启用连接池复用:
ProxySet keepalive=On max=20,减少 TLS 握手频次 - 限制单后端节点并发:
BalancerMember http://backend1 retry=30 timeout=5 max=100,防止单点压垮










