nginx 不支持直接按 ip 网段条件启用 gzip,因 gzip 指令不接受变量值;推荐通过独立 server 块(如内网子域)分别配置 gzip on/off,或统一开启并依赖 mime 类型(gzip_types)精准压缩文本内容。

Nginx 本身不支持“对特定网段启用 Gzip、其他网段禁用”的条件压缩逻辑——gzip 指令是内容编码策略,不是访问控制机制。它没有 gzip if $remote_addr ~ 192.168.0.0/16 这类语法。所谓“Gzip 白名单放行”,本质是混淆了两个独立功能:
- 访问控制(allow/deny):决定“谁可以访问”;
- 响应压缩(gzip):决定“返回的内容是否压缩”,作用于所有符合条件的响应体。
但你可以组合实现「仅对内网请求开启压缩,外网不压缩」的效果,关键靠 gzip_disable + 正则匹配 $remote_addr,或更稳妥地用 map 模块动态开关 gzip。
✅ 推荐方案:用 map 控制 gzip 开关(精准、可读、可扩展)
在 http 块顶部添加:
map $remote_addr $gzip_enabled {
default off;
~^192\.168\. on;
~^10\. on;
~^172\.(1[6-9]|2[0-9]|3[0-1])\. on;
~^127\.0\.0\.1 on;
}
然后在 http 块中启用 gzip,并引用该变量:
gzip on; gzip_vary on; gzip_min_length 1024; gzip_comp_level 6; gzip_types text/plain text/css application/javascript application/json text/xml application/xml application/xml+rss text/javascript image/svg+xml; # 关键:用变量控制是否实际启用压缩 gzip_disable "msie [1-6]\."; # 注意:gzip_disable 只能匹配 User-Agent 或固定字符串,不能直接用 $remote_addr # 所以真正生效的是下面这句 —— 但 Nginx 不允许 gzip on/off 动态取变量值 # ❌ 错误写法:gzip $gzip_enabled; → 语法不支持
⚠️ 实际限制来了:Nginx 的 gzip 指令不接受变量值,on/off 必须是静态字面量。因此上面 map 无法直接驱动 gzip 启停。
✅ 可行替代方案:用 if + add_header 配合后端或前端判断(间接控制)
更现实的做法是:
始终开启 gzip(全局或按 MIME 类型),这是标准做法;
若需「内网加速、外网降负载」,应通过其他方式分流,比如:
内网用户走专用域名(如
admin.internal.company),其server块单独配置gzip on;外网域名(如
app.company.com)配置gzip off或精简gzip_types;或统一开启 gzip,但对内网额外启用
gzip_proxied any(确保代理后内容也被压)。
✅ 最实用做法:按域名/路径区分,而非按 IP 网段
因为 Nginx 的设计哲学是「配置驱动、静态优先」,IP 级别的压缩开关既难维护又无性能优势。建议:
- 把内网管理后台部署在独立子域(如
ops.company.lan),DNS 解析仅限内网; - 在该
server块中明确开启完整 gzip:
server {
listen 80;
server_name ops.company.lan;
gzip on;
gzip_vary on;
gzip_min_length 1k;
gzip_comp_level 6;
gzip_types text/plain text/css application/javascript application/json text/xml application/xml+rss;
location / {
proxy_pass http://backend;
proxy_set_header Host $host;
}
}
- 外网面向用户的站点(如
www.company.com)可保留相同 gzip 配置——现代浏览器和 CDN 都依赖 gzip/brotli,关闭反而损害体验。
? 怎么验证 Gzip 是否生效?
不用看配置,看响应头:
curl -H "Accept-Encoding: gzip" -I https://your-domain.com/style.css
若返回中含:
Content-Encoding: gzip Vary: Accept-Encoding
说明已压缩。再对比未带 Accept-Encoding 头的请求,看 Content-Length 是否明显变小。
不复杂但容易忽略:Gzip 是通用优化,不是安全策略;IP 白名单和压缩策略应当分层处理——前者守门,后者提速。强行绑定反而增加故障点。











