Nginx通过独立server块实现主域名与二级域名完全隔离:各域名使用唯一server_name、独立root路径、分离的PHP-FPM进程、SSL证书、访问控制及日志,需注意default_server设置、重定向分治、Cookie域名限定和配置重载。

通过 Nginx 虚拟主机(server 块)配置,可以轻松实现主域名(如 example.com)与二级域名(如 blog.example.com 或 api.example.com)完全隔离运行——各自使用独立的根目录、PHP 环境、SSL 证书、访问控制甚至后端服务。
基于 server_name 的域名精确匹配
Nginx 依靠 server_name 指令区分不同站点。只要为每个域名定义独立的 server 块,并确保 server_name 值唯一且准确,就能实现路由隔离。
- 主域名配置示例:server_name example.com www.example.com;
- 二级域名配置示例:server_name blog.example.com;
- 多个二级域名可共用一个 server 块(如 server_name api.example.com admin.example.com;),也可各自独立,按需拆分
- 注意:DNS 必须已将所有域名解析到同一台服务器 IP,Nginx 才能收到请求并匹配
根目录与资源完全分离
每个 server 块内使用独立的 root 指令,指向物理路径互不重叠的目录,避免文件混用或权限冲突。
- 主站 root 可设为 /var/www/example.com/html
- 博客站 root 可设为 /var/www/blog.example.com/public
- 建议按域名命名目录,便于识别和维护;禁止跨 server 共享 root 路径
- 配合 location / 块可进一步限制静态资源或重写规则作用范围
独立运行环境与安全策略
隔离不仅体现在路径,更体现在运行时行为上。每个虚拟主机可差异化配置:
- PHP-FPM 隔离:通过 fastcgi_pass 指向不同 socket(如 unix:/run/php/php8.2-fpm-example.sock vs unix:/run/php/php8.2-fpm-blog.sock),实现进程、用户、内存限制分离
- SSL 证书独立:使用 ssl_certificate 和 ssl_certificate_key 分别指定各域名证书(支持通配符证书,但推荐单域名证书提升可控性)
- 访问控制差异:例如仅允许 admin.example.com 通过 IP 白名单访问,而主站开放全网
- 日志分离:各 server 块配置独立的 access_log 和 error_log,方便问题定位
避免常见陷阱
看似简单,但几个细节容易导致“看似隔离、实则串扰”:
- 默认 server 冲突:若未显式设置 listen ... default_server,Nginx 可能将未匹配域名的请求交给第一个 server 块处理,造成意外跳转;建议明确标注主站或兜底站为 default_server
- HTTP 重定向遗漏:主域名常需将 www.example.com → example.com,而二级域名不应参与该重写;应分别在对应 server 块中用 return 301 实现,勿用全局 rewrite
- Cookie 域名泄露:若主站设置 Domain=example.com,其 Cookie 会被二级域名自动携带,可能引发鉴权混淆;应按需设为 Domain=example.com(主站+子域共享)或 Domain=blog.example.com(严格限定)
- 配置未重载:修改后务必执行 nginx -t && nginx -s reload,否则变更不生效

















