关键不是记录“ssl 握手耗时”,而是通过$ssl_session_reused(0/1)、$upstream_connect_time、$ssl_protocol、$ssl_cipher等字段反向判断握手瓶颈:复用失败、tls降级、后端握手慢或ocsp验证拖慢均由此暴露。

要在 Nginx 中通过访问日志定位 HTTPS 性能瓶颈,关键不是记录“SSL 握手耗时”本身(Nginx 不直接暴露 handshake_time 变量),而是记录与握手强相关的几个核心时间字段——它们能帮你反向判断握手是否拖慢了整体请求。重点看 $ssl_session_reused、$upstream_connect_time 和 TLS 协商结果。
启用含 TLS 关键指标的日志格式
在 http 块中定义一个增强型日志格式,包含以下变量:
-
$ssl_protocol:实际协商的 TLS 版本(如 TLSv1.3 / TLSv1.2),确认是否降级 -
$ssl_cipher:所用密码套件(如ECDHE-ECDSA-AES128-GCM-SHA256),识别低效算法 -
$ssl_session_reused:值为1表示复用会话(跳过完整握手),0表示全新握手——这是最直接的握手开销信号 -
$upstream_connect_time:Nginx 连接后端时的耗时(含后端 TLS 握手),若该值高且波动大,说明后端 TLS 配置不一致或证书链有问题 -
$request_time与$upstream_response_time对比:若前者远大于后者,延迟大概率发生在 Nginx 本地(如握手、OCSP 查询、证书验证)
示例配置:
log_format ssl_debug '$remote_addr - $remote_user [$time_local] '
'"$request" $status $body_bytes_sent '
'$request_time $upstream_response_time $upstream_connect_time '
'$ssl_protocol "$ssl_cipher" $ssl_session_reused';
然后在 server 块中启用:access_log /var/log/nginx/ssl-debug.log ssl_debug;
用日志快速识别三类典型握手问题
查日志时重点关注这几类模式:
-
大量
ssl_session_reused 0+ssl_protocol TLSv1.2:说明会话复用失效(缓存未共享或超时太短),且还在用高开销的 TLS 1.2,应检查ssl_session_cache是否在http块顶层、ssl_session_timeout是否设为 10m 或更长 -
upstream_connect_time明显高于upstream_response_time,且值 >500ms:大概率是后端 HTTPS 握手慢,需检查后端是否启用 TLS 1.3、证书链是否完整(缺中间 CA 会触发客户端 OCSP 查询) -
同一 IP 频繁出现
ssl_session_reused 0但ssl_protocol TLSv1.3:说明客户端不支持 session resumption(如某些旧 iOS 版本),此时应启用ssl_session_tickets on作为无状态兜底
配合命令行验证,避免日志误判
日志只能提供线索,最终确认需用工具实测:
- 用
curl -w "@format.txt" https://yoursite.com,其中format.txt包含%{time_appconnect}(TLS 握手完成时间)。对比不同客户端(Chrome / Safari / curl)的值,判断是否为客户端兼容性问题 - 用
openssl s_client -connect yoursite.com:443 -servername yoursite.com -tlsextdebug 2>/dev/null | grep "Protocol\|Cipher",确认服务端实际协商结果与日志一致 - 检查 OCSP Stapling 是否生效:
openssl s_client -connect yoursite.com:443 -servername yoursite.com -status 2>&1 | grep -i "ocsp",若无响应或显示no response sent,则 stapling 未启用或失败
注意日志性能开销与采样策略
全量记录上述字段会增加磁盘 I/O 和 CPU 开销,生产环境建议:
- 对高流量站点,用
map指令按条件采样,例如只记录$request_time > 1.0或$ssl_session_reused = 0的请求 - 避免在
location块里重复定义日志格式,统一在http块中声明 - 定期轮转并压缩日志,防止填满磁盘;可搭配
logrotate设置按天切割 + 保留 7 天











