nginx 通过独立的 80 端口 server 块执行 301 重定向实现 http→https 跳转,https server 配置 ssl 并 proxy_pass 至 java 应用,java 需信任 x-forwarded-proto 头并启用转发头支持,推荐添加 hsts 头增强安全性。

Java 应用本身不直接处理 HTTPS 跳转,真正起作用的是 Nginx 作为反向代理层完成的 HTTP → HTTPS 强制重定向。核心逻辑是:用户访问 http:// 时,Nginx 在 80 端口拦截请求,并立即返回 301 重定向响应,引导浏览器改用 https:// 访问。
配置独立的 HTTP server 块做 301 跳转
这是最常用、最可靠的方式。在 Nginx 配置中单独定义一个监听 80 端口的 server 块,只负责跳转,不涉及 Java 后端转发:
- 确保该 server 块中的
server_name与 HTTPS server 一致(如example.com或www.example.com) - 使用
return 301比rewrite更高效、语义更清晰 - 示例配置:
listen 80;
server_name example.com www.example.com;
return 301 https://$server_name$request_uri;
}
HTTPS server 中正确代理到 Java 应用
跳转只是第一步,后续 HTTPS 请求必须能正确到达你的 Java 服务(如 Spring Boot 默认跑在 8080):
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
- HTTPS server 块需启用 SSL,指定证书路径:
ssl_certificate和ssl_certificate_key -
location /内使用proxy_pass http://localhost:8080(注意是 http,不是 https) - 务必添加
proxy_set_header X-Forwarded-Proto $scheme,让 Java 应用知道原始请求是 HTTPS - 推荐加上
proxy_set_header Host $host和X-Real-IP等头,便于日志和安全判断
Java 应用需识别代理协议(防 http 回跳)
如果 Java 应用生成重定向链接(如登录后跳转),它默认会用 http://,导致“跳回 HTTP”。必须让它信任 Nginx 传来的 X-Forwarded-Proto 头:
- Spring Boot 项目:在
application.yml中启用转发头支持
forward-headers-strategy: native
# 或显式配置(旧版本)
use-forward-headers: true
- Tomcat 嵌入式容器会自动识别
X-Forwarded-Proto: https并修正重定向 Scheme - 若用独立 Tomcat,需在
server.xml的 Connector 中添加protocolHeader="x-forwarded-proto"和secure="true"
额外建议:开启 HSTS 提升安全性
仅靠 301 跳转无法防止首次请求被劫持。在 HTTPS server 块中加入 HSTS 响应头,让浏览器记住“此后只能用 HTTPS”:
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;- 加
always参数确保重定向响应也带上该头 - 上线前测试是否生效(用 curl -I https://yourdomain.com 查看响应头)
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










