Nginx Reverse Proxy & SSL Generator
Enter your domain & backend port, toggle options, and get a production-ready Nginx config plus a Certbot command
基础信息
选项开关
server {
listen 80;
listen [::]:80;
server_name example.com www.example.com;
# Let's Encrypt HTTP-01 验证目录(certbot --webroot 模式需要)
location /.well-known/acme-challenge/ {
root /var/www/letsencrypt;
}
# 全站 80 → 443 跳转(强制 HTTPS)
location / {
return 301 https://$host$request_uri;
}
}
server {
listen 443 ssl;
listen [::]:443 ssl;
# 新版 Nginx(≥1.25) 推荐改为:listen 443 ssl; http2 on;
http2 on;
server_name example.com www.example.com;
# SSL 证书(certbot 申请后会自动生成以下路径)
ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;
include /etc/letsencrypt/options-ssl-nginx.conf; # 安全协议/套件
ssl_dhparam /etc/letsencrypt/ssl-dhparams.pem;
# 基础安全响应头
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header X-XSS-Protection "1; mode=block" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
# 上传体积上限(解决 413 Request Entity Too Large)
client_max_body_size 100M;
# Gzip 压缩
gzip on;
gzip_types text/plain text/css application/json application/javascript text/xml application/xml application/xml+rss text/javascript image/svg+xml;
gzip_min_length 1024;
gzip_comp_level 5;
gzip_vary on;
location / {
proxy_pass http://127.0.0.1:3000;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
# WebSocket 支持(map 指令见下方 HTTP 上下文片段)
proxy_http_version 1.1;
proxy_set_header Upgrade $http_upgrade;
proxy_set_header Connection $connection_upgrade;
proxy_connect_timeout 10s;
proxy_send_timeout 60s;
proxy_read_timeout 60s;
}
}部署步骤
- 1放行防火墙 80 / 443,确认域名已解析到本机 IP
- 2把「Server 配置」写入 /etc/nginx/conf.d/example.com.conf
- 3若用到 WebSocket / Cloudflare,把「HTTP 片段」并入主 nginx.conf 的 http 块
- 4创建 webroot 目录:sudo mkdir -p /var/www/letsencrypt
- 5执行 Certbot 命令申请证书,再 nginx -t && reload
常见坑位与对应关系
上传大文件报 413
Nginx 默认 client_max_body_size 只有 1M。开启「上传体积上限」并设为 100M 即可解决图片 / 备份 / 附件上传被拦。
WebSocket 握手失败 / 频繁断连
反代必须透传 Upgrade / Connection 头并切到 HTTP/1.1。勾选 WebSocket 会自动加 proxy_http_version 1.1 与 upgrade 头,并在 http 块注入 map 映射。
拿不到真实客户端 IP
套了 Cloudflare 后 $remote_addr 全是 CF 节点。开启「Cloudflare 真实 IP 穿透」会在 http 块信任 CF 网段,并用 CF-Connecting-IP 还原真实访客。
缺少安全响应头
配置默认带上 X-Frame-Options / X-Content-Type-Options / Referrer-Policy 等头;勾选 HSTS 可进一步强化(确认全站长期 HTTPS 后再开)。