nginx 配置 mtls 的核心是构建私有 ca 体系、在 server 块中启用 ssl_verify_client on 并指定 ssl_client_certificate,强制校验客户端证书,同时透传 x-client-dn 等信息供后端二次鉴权。

Linux 上用 Nginx 配置客户端证书双向认证(mTLS),核心是让 Nginx 同时完成两件事:向客户端证明自己身份(服务端证书),并强制验证客户端身份(客户端证书)。这不是开个开关就能生效,而是要搭一套可信、可控的证书信任链。
准备可信的 CA 与证书体系
不能直接用自签名证书上线,必须建立私有 CA:
- 用 OpenSSL 或 Vault 创建根 CA 私钥(ca.key)和自签名根证书(ca.crt),有效期建议 10 年
- 为 Nginx 生成服务端私钥和 CSR,用 CA 签发服务端证书(server.crt),务必包含 SAN(如 DNS:api.example.com)
- 为每个合法客户端(如合作系统)单独签发客户端证书(client.crt),CN 或 OU 字段需具业务唯一性(如 CN=partner-bank-prod)
- 把 ca.crt、server.crt、server.key 放到 Nginx 可读路径,例如 /etc/nginx/ssl/
在 server 块中启用强制客户端校验
这是 Nginx 原生支持的关键配置,必须放在 HTTPS 的 server 块内:
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
- listen 443 ssl http2;
- ssl_certificate /etc/nginx/ssl/server.crt;
- ssl_certificate_key /etc/nginx/ssl/server.key;
- ssl_client_certificate /etc/nginx/ssl/ca.crt; —— 指定用于验证客户端证书的根 CA
- ssl_verify_client on; —— 生产环境禁用 optional,必须设为 on
- 可选但推荐:ssl_crl /etc/nginx/ssl/crl.pem;(需定期更新吊销列表)
- 建议设置:ssl_verify_depth 2;(覆盖根 CA 和一级中间 CA)
透传证书信息给后端服务
Nginx 完成 TLS 层校验后,业务逻辑仍需确认身份。它默认不把证书内容传给后端,必须显式透传:
- 推荐传递解析后的主体信息:proxy_set_header X-Client-DN $ssl_client_s_dn;(如 CN=partner-bank-prod,OU=api)
- 如需原始证书供后端二次校验(如检查有效期、提取 SAN),可用 Base64 编码:proxy_set_header X-Client-Cert $ssl_client_cert;
- 避免使用 $ssl_client_raw_cert(二进制未编码,易出错)
- 也可透传校验结果:proxy_set_header X-Client-Verify $ssl_client_verify;(值为 SUCCESS 或 FAILED)
按路径精细化控制(可选)
并非所有接口都需要 mTLS。可只对敏感路径启用,兼顾安全与兼容性:
- 在特定 location 块中设 ssl_verify_client optional;
- 后端检查 X-Client-Verify 是否等于 SUCCESS,再决定是否放行
- 配合 error_page 495 = @mtls_fail; 自定义错误响应,避免暴露 Nginx 默认提示










