小程序或浏览器必须用wss加密连接,workerman可通过原生ssl(需绝对路径证书、transport='ssl')或nginx反代(需透传upgrade/connection头、终止ssl)实现;二者不可混用。

要在小程序或现代浏览器中稳定使用WebSocket,必须通过WSS协议建立加密连接,否则会被拦截或拒绝;Workerman本身不内置HTTPS服务器,但可通过原生SSL支持或反向代理两种路径达成WSS,具体选哪条取决于你的部署环境、证书类型和端口权限。
直接启用Workerman原生SSL(适合独立部署、可自定义端口)
这一步要求你已有合法或自签名的SSL证书文件,并能绑定非443端口(如39001),适用于测试环境或有独立IP/防火墙策略的生产场景。
第一步:确认证书路径为绝对路径,且PHP进程对/www/wwwroot/test.pem和/www/wwwroot/test.key有读取权限;相对路径会导致Worker启动失败且无明确报错。
第二步:在服务启动脚本中加载Workerman Autoloader并配置SSL上下文,关键字段不能遗漏:
require_once __DIR__ . '/Workerman/Autoloader.php';<br>use Workerman\Worker;<br>$context = [<br> 'ssl' => [<br> 'local_cert' => '/www/wwwroot/test.pem',<br> 'local_pk' => '/www/wwwroot/test.key',<br> 'verify_peer' => false,<br> ]<br>];
第三步:创建Worker实例时指定websocket://协议+SSL上下文,并显式设置transport = 'ssl'——缺少这行会导致连接成功但数据无法收发,因为协议层未真正启用TLS封装。
$worker = new Worker('websocket://0.0.0.0:39001', $context);<br>$worker->transport = 'ssl';
第四步:启动服务:php server.php start。此时用netstat -tuln | grep 39001应看到LISTEN状态,且无PHP警告输出。
用Nginx反向代理实现WSS(适合宝塔/已有网站、必须走443端口)
小程序强制要求WSS地址不能带端口号,即只接受wss://domain.com或wss://domain.com/path形式,此时必须用Nginx把443端口的WSS请求转发给后端纯WS服务。
方法一:Nginx配置location代理到本地WS端口
在站点配置文件中添加如下块(注意替换server_name和证书路径):
location /wss {<br> proxy_pass http://127.0.0.1:8090;<br> proxy_http_version 1.1;<br> proxy_set_header Upgrade $http_upgrade;<br> proxy_set_header Connection "upgrade";<br> proxy_set_header Host $host;<br> proxy_set_header X-Real-IP $remote_addr;<br> proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;<br> rewrite /wss/(.*) /$1 break;<br>}
方法二:配置上游服务并启用SSL终止
先定义upstream(支持多节点负载):
upstream websocket {<br> server 127.0.0.1:8090;<br> # 可加权重:server 192.168.1.10:8090 weight=2;<br>}
再在server { listen 443 ssl; }块内写location:
location / {<br> proxy_pass http://websocket;<br> proxy_http_version 1.1;<br> proxy_set_header Upgrade $http_upgrade;<br> proxy_set_header Connection "upgrade";<br> proxy_set_header Host $host;<br> proxy_set_header X-Real-IP $remote_addr;<br> proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;<br>}
【务必检查Nginx是否已加载stream模块】若使用TCP层代理(如需透传原始SSL握手),则需启用stream,但绝大多数WSS场景只需http模块即可。
客户端连接验证与常见错误定位
在Chrome控制台执行以下代码,观察控制台输出和Network标签页的WS连接状态:
const ws = new WebSocket("wss://your-domain.com/wss");<br>ws.onopen = () => console.log("✅ WSS handshake success");<br>ws.onerror = (e) => console.error("❌ WSS error:", e);<br>ws.onmessage = (e) => console.log("? Received:", e.data);
若出现ERR_CONNECTION_REFUSED:检查Workerman进程是否运行、端口是否被防火墙屏蔽、Nginx是否重载配置(nginx -s reload)。
若出现net::ERR_SSL_PROTOCOL_ERROR:说明Nginx未正确转发Upgrade头,或后端Worker监听的是ws://却收到wss://流量——此时应确保Nginx完成SSL终止,后端仅处理明文WS。
若返回HTTP 400或503:大概率是Nginx location中proxy_pass目标地址写成https://或路径结尾多了/,导致协议错配。











