You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Ubuntu服务器Nginx proxy_pass的DNS查询控制及502报错解决

解决Nginx代理时使用域名而非IP完成SSL握手的问题

你的问题核心是Nginx启动时会将app.internal解析为127.0.0.1,并使用IP与上游应用建立SSL连接,但上游应用的SSL配置仅绑定了app.internal主机名,导致SNI不匹配,触发SSL握手失败(错误日志中的SSL alert number 80正是SNI相关的内部错误)。

以下是针对性的解决方案:

关键配置调整

在Nginx的location块中添加两个核心指令,同时可选配置动态解析逻辑:

server {
    listen 443 ssl;
    server_name testserver.home.private;

    # 替换为你的SSL证书路径
    ssl_certificate /etc/nginx/ssl/testserver.crt;
    ssl_certificate_key /etc/nginx/ssl/testserver.key;

    location / {
        proxy_pass https://app.internal:8081;
        
        # 强制SSL握手时使用指定主机名作为SNI
        proxy_ssl_name app.internal;
        # 向上游传递正确的Host头
        proxy_set_header Host app.internal;
        
        # 可选:若需动态解析域名(比如IP可能变化),添加此行
        resolver 127.0.0.1 valid=30s;
        
        # 常规代理头配置(按需添加)
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
    }
}

各指令作用说明

  • proxy_ssl_name app.internal;:这是解决SSL握手失败的核心。它指定Nginx在与上游建立SSL连接时,将app.internal作为SNI发送给服务器,让上游应用识别到正确的主机名,匹配对应的SSL证书和配置。
  • proxy_set_header Host app.internal;:确保上游应用收到的请求Host头为app.internal,因为你的应用仅支持通过主机名访问,依赖这个头处理请求。
  • resolver 127.0.0.1 valid=30s;:如果app.internal的IP可能变更,这个指令让Nginx每30秒重新解析一次域名,避免一直使用启动时的缓存IP。如果IP固定(比如/etc/hosts中绑定的127.0.0.1),可以省略此指令。

验证步骤

  1. 修改配置后,重启Nginx生效:
    sudo systemctl restart nginx
    
  2. 访问https://testserver.home.private,检查是否返回正常内容。
  3. 查看Nginx错误日志(通常在/var/log/nginx/error.log),确认不再出现SSL握手失败的报错。

内容的提问来源于stack exchange,提问作者Rance Hall

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 15:42:13