nginx的server_name匹配遵循6级优先级规则,直接影响多站点共存、https证书加载、$host与$server_name变量取值及ip访问控制;配置须严格按匹配逻辑设计,避免常见翻车场景。

Linux 下 Nginx 的 server_name 配置看似简单,实则直接影响多站点共存、HTTPS 正确加载、变量取值和安全策略。配置不当会导致域名跳转异常、证书报错、$server_name 值固定、IP 访问失控等问题。核心不在“怎么写”,而在“为什么这样写”。
server_name 匹配优先级必须理清
Nginx 不是按配置文件顺序或 server 块位置决定响应逻辑,而是严格遵循 6 级匹配规则:
- 第一级:Host 头与
server_name完全一致(如server_name api.example.com;匹配Host: api.example.com) - 第二级:前导通配符最长匹配(
*.example.com可匹配shop.example.com,但不匹配example.com) - 第三级:后缀通配符最长匹配(
www.*可匹配www.test,但不能跨域) - 第四级:正则表达式匹配(以
~开头,支持捕获变量,如~^([a-z]+)\.example\.com$) - 第五级:带
default_server标识的 listen 行(例如listen 443 ssl http2 default_server;) - 第六级:同端口下第一个未被匹配的 server 块(无
default_server时的兜底行为)
注意:localhost 或重复写多个域名(如 server_name a.com b.com c.com;)本身不报错,但若多个 server 块都含相同域名,Nginx 会警告并忽略后续块——这正是“只生效一个”的源头之一。
HTTPS 场景下 server_name 多值配置极易翻车
在 server_name example.com www.example.com; 这类写法中,HTTP 层可正常路由,但 HTTPS 下存在两个关键限制:
- SNI 协商阶段,Nginx 仅用 第一个域名(
example.com)查找 SSL 证书;若证书 SAN 列表不含其余域名,浏览器直接报NET::ERR_CERT_COMMON_NAME_INVALID - 证书必须通过
-d example.com -d www.example.com显式生成(如 Certbot),不能只签主域名再复用 -
listen指令需完全一致(端口、协议、ssl 参数),否则即使域名相同,也可能被当作不同虚拟主机处理
正确做法是:所有共用证书的域名必须同时出现在 server_name 中,且全部包含在证书 SAN 扩展字段里;若需差异化逻辑(如重定向 www 到根域),应拆分为两个独立 server 块,分别配置 return 301 和主站。
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
PHP 等后端程序取值错乱的根源
当 PHP 中 $_SERVER['SERVER_NAME'] 总是返回第一个域名(如始终是 www.example.com),不是 PHP 问题,而是 Nginx 默认传递了 $server_name 变量:
-
$server_name永远等于该 server 块中server_name指令的第一个值,与实际请求 Host 无关 -
$host才反映真实请求头中的 Host 值(自动降级为$hostname当 Host 为空时) - 修复方法:修改
fastcgi_param SERVER_NAME $host;替代默认的$server_name
同理,if ($host = 'xxx') { ... } 是合法且推荐的判断方式;而 if ($server_name = 'xxx') 几乎总失效。
禁止 IP 直接访问与防御性配置
暴露 IP 访问不仅影响 SEO,更可能绕过 CDN 或 WAF,带来安全风险。可靠方案不是靠 deny,而是用空 server 块拦截:
- 添加一个监听 80/443、无
server_name或仅写server_name "";的块,并设为default_server - 内部返回 444(关闭连接)或 403,避免泄露服务器信息
- 示例:
server { listen 80 default_server; return 444; }
不要依赖 if ($host !~ ^(example\.com|www\.example\.com)$) { return 403; } —— 它在 server 级无效,且 if 在 location 外使用有已知缺陷。










