websocket连接失败90%因中间层拦截,关键在http握手是否完整抵达后端并返回101响应;nginx需显式配置proxy_http_version 1.1、upgrade和connection头,缺一不可,且须禁用缓存。

WebSocket 连接建立失败,90% 不是代码写错了,而是 HTTP 握手没走完——请求卡在中间层,根本没抵达后端,更谈不上升级成功。
400 错误:握手头缺失或非法
这是最典型的握手失败码。浏览器发出 Upgrade 请求后,服务端返回 400,说明协议协商被拒绝。常见原因包括:
- 反向代理(如 Nginx)未透传 Upgrade 和 Connection: upgrade 头
- 客户端用了 ws:// 却连 wss:// 后端,或证书不匹配导致 TLS 握手失败
- Sec-WebSocket-Key 格式异常,或服务端未按 RFC-6455 计算 Sec-WebSocket-Accept
- Origin 校验失败(尤其在跨域场景),服务端主动拦截了升级请求
403 错误:鉴权或策略拦截
服务端明确拒绝连接,但不是因为协议问题,而是业务或安全策略触发:
WebSocket 8.18.2 是该协议规范的一个重要迭代版本,主要优化了连接稳定性与数据传输效率。它通过全双工通信机制,允许客户端与服务器在单一长连接上实时交换数据,大幅降低传统 HTTP 轮询的开销。该版本增强了心跳保活、自动重连及二进制帧传输能力,适用于即时通讯、在线游戏及金融行情推送等低延迟场景,为开发者提供更可靠的实时网络交互基础。
- Token 过期、签名无效,或未携带必要认证头(如 Authorization)
- IP 黑名单、Referer 白名单限制、或后端配置了严格的 Origin 检查
- 用户会话已失效,服务端在 upgrade 前就返回 403 而非放行
ECONNREFUSED / ETIMEDOUT / ENOTFOUND
这些不是 HTTP 状态码,而是底层 TCP 连接阶段的系统级错误,出现在 new WebSocket() 执行后立即报错:
- ECONNREFUSED:目标地址端口无服务监听(如后端未启动、Nginx 配置 proxy_pass 指向错误地址)
- ETIMEDOUT:DNS 解析成功,TCP 连接发起后超时无响应(网络不通、防火墙屏蔽、服务端负载过高)
- ENOTFOUND:域名无法解析(DNS 配置错误、hosts 文件干扰、CDN 回源失败)
net::ERR_CONNECTION_REFUSED(Chrome 特有)
这个提示看似像前端问题,实则是最底层的 TCP 连接失败信号:
- 说明请求连 TLS 握手都没进入,wss:// 的 443 端口根本不可达
- 常见于:后端只监听 8080,却让前端直连 wss://domain.com(实际应走 Nginx 443 反代)
- 验证方法:用 curl -v https://yourdomain.com 测试 HTTPS 是否通;再加头测升级:curl -v -H "Connection: upgrade" -H "Upgrade: websocket" https://yourdomain.com/ws










