Linux Nginx 怎么配置客户端证书双向认证 mTLS

酷磊同学_5212

酷磊同学_5212

2026-09-26

765人浏览

原创

nginx 配置 mtls 的核心是构建私有 ca 体系、在 server 块中启用 ssl_verify_client on 并指定 ssl_client_certificate,强制校验客户端证书,同时透传 x-client-dn 等信息供后端二次鉴权。

linux nginx 怎么配置客户端证书双向认证 mtls

Linux 上用 Nginx 配置客户端证书双向认证(mTLS),核心是让 Nginx 同时完成两件事:向客户端证明自己身份(服务端证书),并强制验证客户端身份(客户端证书)。这不是开个开关就能生效,而是要搭一套可信、可控的证书信任链。

准备可信的 CA 与证书体系

不能直接用自签名证书上线,必须建立私有 CA:

  • 用 OpenSSL 或 Vault 创建根 CA 私钥(ca.key)和自签名根证书(ca.crt),有效期建议 10 年
  • 为 Nginx 生成服务端私钥和 CSR,用 CA 签发服务端证书(server.crt),务必包含 SAN(如 DNS:api.example.com)
  • 为每个合法客户端(如合作系统)单独签发客户端证书(client.crt),CN 或 OU 字段需具业务唯一性(如 CN=partner-bank-prod)
  • 把 ca.crt、server.crt、server.key 放到 Nginx 可读路径,例如 /etc/nginx/ssl/

在 server 块中启用强制客户端校验

这是 Nginx 原生支持的关键配置,必须放在 HTTPS 的 server 块内:

linux-performance-analyzer
linux-performance-analyzer

Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。

下载
  • listen 443 ssl http2;
  • ssl_certificate /etc/nginx/ssl/server.crt;
  • ssl_certificate_key /etc/nginx/ssl/server.key;
  • ssl_client_certificate /etc/nginx/ssl/ca.crt; —— 指定用于验证客户端证书的根 CA
  • ssl_verify_client on; —— 生产环境禁用 optional,必须设为 on
  • 可选但推荐:ssl_crl /etc/nginx/ssl/crl.pem;(需定期更新吊销列表)
  • 建议设置:ssl_verify_depth 2;(覆盖根 CA 和一级中间 CA)

透传证书信息给后端服务

Nginx 完成 TLS 层校验后,业务逻辑仍需确认身份。它默认不把证书内容传给后端,必须显式透传:

  • 推荐传递解析后的主体信息:proxy_set_header X-Client-DN $ssl_client_s_dn;(如 CN=partner-bank-prod,OU=api)
  • 如需原始证书供后端二次校验(如检查有效期、提取 SAN),可用 Base64 编码:proxy_set_header X-Client-Cert $ssl_client_cert;
  • 避免使用 $ssl_client_raw_cert(二进制未编码,易出错)
  • 也可透传校验结果:proxy_set_header X-Client-Verify $ssl_client_verify;(值为 SUCCESS 或 FAILED)

按路径精细化控制(可选)

并非所有接口都需要 mTLS。可只对敏感路径启用,兼顾安全与兼容性:

  • 在特定 location 块中设 ssl_verify_client optional;
  • 后端检查 X-Client-Verify 是否等于 SUCCESS,再决定是否放行
  • 配合 error_page 495 = @mtls_fail; 自定义错误响应,避免暴露 Nginx 默认提示

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.27

383

5

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

3047

6

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

2023.08.04

5565

6

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.02.23

541

5

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.07.09

1456

5

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

2024.08.07

3898

3

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

122

12

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

417

23

Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建
Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建

本指南详解Nginx在Windows、macOS及Linux系统的安装全流程。涵盖官方包解压、Homebrew一键部署、APT/YUM源配置及Docker容器化方案。无论新手或开发者,均可快速搭建运行环境,掌握跨平台核心指令,为后续配置与调优奠定坚实基础。

2026.03.16

159

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习