VPS-Craft
🛡️

联盟披露:本站是部分 VPS 厂商的联盟推广伙伴。通过本站链接下单,不会增加您的任何费用,但本站可能获得佣金以维持站点运营。所有套餐的价格、库存与优惠均以厂商官方页面实时显示为准。

🛡️

Nginx Reverse Proxy & SSL Generator

Enter your domain & backend port, toggle options, and get a production-ready Nginx config plus a Certbot command

基础信息

选项开关

server {
    listen 80;
    listen [::]:80;
    server_name example.com www.example.com;

    # Let's Encrypt HTTP-01 验证目录(certbot --webroot 模式需要)
    location /.well-known/acme-challenge/ {
        root /var/www/letsencrypt;
    }

    # 全站 80 → 443 跳转(强制 HTTPS)
    location / {
        return 301 https://$host$request_uri;
    }
}

server {
    listen 443 ssl;
    listen [::]:443 ssl;
    # 新版 Nginx(≥1.25) 推荐改为:listen 443 ssl; http2 on;
    http2 on;
    server_name example.com www.example.com;

    # SSL 证书(certbot 申请后会自动生成以下路径)
    ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;
    include /etc/letsencrypt/options-ssl-nginx.conf;  # 安全协议/套件
    ssl_dhparam /etc/letsencrypt/ssl-dhparams.pem;

    # 基础安全响应头
    add_header X-Frame-Options "SAMEORIGIN" always;
    add_header X-Content-Type-Options "nosniff" always;
    add_header X-XSS-Protection "1; mode=block" always;
    add_header Referrer-Policy "strict-origin-when-cross-origin" always;

    # 上传体积上限(解决 413 Request Entity Too Large)
    client_max_body_size 100M;

    # Gzip 压缩
    gzip on;
    gzip_types text/plain text/css application/json application/javascript text/xml application/xml application/xml+rss text/javascript image/svg+xml;
    gzip_min_length 1024;
    gzip_comp_level 5;
    gzip_vary on;

    location / {
        proxy_pass http://127.0.0.1:3000;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;

        # WebSocket 支持(map 指令见下方 HTTP 上下文片段)
        proxy_http_version 1.1;
        proxy_set_header Upgrade $http_upgrade;
        proxy_set_header Connection $connection_upgrade;
        proxy_connect_timeout 10s;
        proxy_send_timeout 60s;
        proxy_read_timeout 60s;
    }
}

部署步骤

  1. 1放行防火墙 80 / 443,确认域名已解析到本机 IP
  2. 2把「Server 配置」写入 /etc/nginx/conf.d/example.com.conf
  3. 3若用到 WebSocket / Cloudflare,把「HTTP 片段」并入主 nginx.conf 的 http 块
  4. 4创建 webroot 目录:sudo mkdir -p /var/www/letsencrypt
  5. 5执行 Certbot 命令申请证书,再 nginx -t && reload

常见坑位与对应关系

📦上传大文件报 413

Nginx 默认 client_max_body_size 只有 1M。开启「上传体积上限」并设为 100M 即可解决图片 / 备份 / 附件上传被拦。

🔌WebSocket 握手失败 / 频繁断连

反代必须透传 Upgrade / Connection 头并切到 HTTP/1.1。勾选 WebSocket 会自动加 proxy_http_version 1.1 与 upgrade 头,并在 http 块注入 map 映射。

🕵️拿不到真实客户端 IP

套了 Cloudflare 后 $remote_addr 全是 CF 节点。开启「Cloudflare 真实 IP 穿透」会在 http 块信任 CF 网段,并用 CF-Connecting-IP 还原真实访客。

🛡️缺少安全响应头

配置默认带上 X-Frame-Options / X-Content-Type-Options / Referrer-Policy 等头;勾选 HSTS 可进一步强化(确认全站长期 HTTPS 后再开)。