Nginx 中怎么排查文件描述符限制引发的 SSL 握手失败与连接重置

阿涛吖_9545

阿涛吖_9545

2026-10-09

538人浏览

原创

文件描述符耗尽是高并发ssl场景下nginx握手失败或连接重置的常见底层原因,需从系统限制、nginx配置(如worker_connections、ssl_session_cache)、运行时fd状态三方面交叉排查与优化。

nginx 中怎么排查文件描述符限制引发的 ssl 握手失败与连接重置

当 Nginx 在高并发 SSL 场景下出现握手失败(如 SSL_ERROR_SSL、ssl_handshake_timeout)或连接被重置(Connection reset by peer),文件描述符(file descriptor, fd)耗尽是常见却易被忽略的底层原因。Nginx 每个 HTTPS 连接至少占用 2 个 fd(监听 socket + 客户端连接 socket),加上证书链加载、OCSP stapling、日志写入等,fd 消耗远超 HTTP 明文流量。排查需从系统级限制、Nginx 配置、运行时状态三方面交叉验证。

确认系统级文件描述符限制是否触顶

Linux 系统对每个进程和全局 fd 数量均有硬限制。Nginx worker 进程若达到上限,新连接将无法 accept,表现为 SYN 接收但无 ACK 回复,客户端看到 handshake timeout 或 connection reset。

  • 查看当前 Nginx 主进程和 worker 进程的 fd 使用量:
    ls -l /proc/$(cat /var/run/nginx.pid)/fd | wc -l
    再查任一 worker(如 ps aux | grep 'nginx: worker' | head -1)的 fd 数:
    ls -l /proc/<em>worker_pid</em>/fd | wc -l
  • 检查该进程的软/硬限制:
    cat /proc/<em>worker_pid</em>/limits | grep "Max open files"
  • 对比系统全局限制:
    cat /proc/sys/fs/file-max 和已分配数 cat /proc/sys/fs/file-nr(第三列即已使用)
  • 注意:systemd 启动的 Nginx 默认受 DefaultLimitNOFILE 限制,需在 /etc/systemd/system/nginx.service.d/override.conf 中显式设置:
    [Service]
    LimitNOFILE=65536

    然后执行 systemctl daemon-reload && systemctl restart nginx

检查 Nginx 配置中与 fd 相关的关键参数

Nginx 自身配置会间接放大 fd 压力,尤其在启用 SSL 高级特性时:

SSL Certificate Monitor
SSL Certificate Monitor

检查一个或多个域名的 SSL/TLS 证书到期时间、颁发者、协议及 SAN 信息,用于应要求检查证书、监控到期或验证 HTTPS 等场景。

下载
  • worker_connections:必须 ≤ 单个 worker 的 ulimit -n。例如 ulimit 为 4096,则 worker_connections 4096 是理论极限;实际应预留 10%~20% 给日志、临时文件、上游连接等,建议设为 3000–3500。
  • ssl_session_cache:使用 shared 缓存(如 ssl_session_cache shared:SSL:10m)可显著降低重复握手开销,减少新建连接频率,从而缓解 fd 压力;禁用或仅用 builtin 会加剧短连接场景下的 fd 泄漏风险。
  • ssl_stapling 和 ssl_trusted_certificate:OCSP stapling 需要额外发起上游 DNS 和 HTTP 请求,每个请求占用独立 fd;若上游不可达或超时,fd 可能卡住不释放。可临时关闭测试:
    ssl_stapling off;
  • access_log / error_log:高频写入日志(尤其未缓冲)会快速消耗 fd。确保使用 buffer=64k flush=5s 或异步写入(OpenResty);避免 access_log /dev/stdout 类直接设备写入。

捕获运行时 fd 分配异常与连接生命周期异常

仅看总数不够,需定位“谁占了 fd”以及“为何不释放”:

  • 用 lsof -p <em>worker_pid</em> | awk '{print $9}' | sort | uniq -c | sort -nr | head -20 查看 fd 分配类型(如 socket:[123456]、REG、anon_inode),大量 socket 且状态为 can't identify protocol 往往表示连接未正常关闭。
  • 抓包确认是否真有 handshake 失败:
    tcpdump -i any -nn port 443 -w ssl_issue.pcap,然后用 Wireshark 打开,筛选 ssl.handshake.type == 1(ClientHello)后无 ServerHello,或出现 TCP RST,基本可锁定服务端主动断连。
  • 检查 Nginx error log 中是否有:
    * * * * * no live upstreams while connecting to upstream(可能因上游 fd 耗尽)
    * * * * * connect() failed (24: Too many open files) while connecting to upstream
    * * * * * accept() failed (24: Too many open files)
  • 启用 worker_rlimit_nofile 并设为略高于 worker_connections(如 4096),让 Nginx 在启动时主动调用 setrlimit,避免依赖 systemd 或 shell ulimit。

验证与长期防护建议

修改后务必做压测验证,而非仅看配置生效:

  • 用 ab -n 10000 -c 200 https://yourdomain.com/ 或更贴近生产的 wrk -t4 -c500 -d30s --latency https://yourdomain.com/ 观察 error log 和 fd 增长趋势。
  • 部署监控:通过 nginx_stub_status(配合 Active connections)与 /proc/<em>pid</em>/fd 数联动告警;Prometheus + nginx-exporter 可采集 nginx_connections_active 与系统指标 node_filefd_allocated 对比。
  • 生产环境推荐组合:
    系统级:fs.file-max = 2097152,Nginx service LimitNOFILE=65536
    Nginx 配置:worker_rlimit_nofile 65536;,worker_connections 32768;,ssl_session_cache shared:SSL:20m;,ssl_session_timeout 4h;
  • 定期检查 netstat -an | awk '$1 ~ /tcp/ {print $6}' | sort | uniq -c | sort -n,若 TIME_WAIT 异常高(>50% active),需调优内核:net.ipv4.tcp_tw_reuse = 1 和 net.ipv4.tcp_fin_timeout = 30,避免 fd 被长时间占用。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.27

383

5

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

3347

6

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

2023.08.04

6045

6

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.02.23

561

5

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.07.09

1476

5

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

2024.08.07

3938

3

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

122

12

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

457

23

Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建
Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建

本指南详解Nginx在Windows、macOS及Linux系统的安装全流程。涵盖官方包解压、Homebrew一键部署、APT/YUM源配置及Docker容器化方案。无论新手或开发者,均可快速搭建运行环境,掌握跨平台核心指令,为后续配置与调优奠定坚实基础。

2026.03.16

159

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习