Nginx 不提供 $ssl_cipher_extensions 变量,该变量不存在;真实可用的是 $ssl_cipher(协商成功的套件)和 $ssl_ciphers(客户端支持列表,易截断不推荐),配合 $ssl_protocol、$ssl_curve、$ssl_session_reused 可间接分析客户端能力与行为。

Nginx 不提供 $ssl_cipher_extensions 这个变量,该变量不存在于官方文档或任何稳定版本的 Nginx(截至 2026 年 5 月)中。
你可能混淆了以下两个真实且常用的标准 SSL 变量:
-
$ssl_cipher:实际协商成功的加密套件名称,如TLS_AES_256_GCM_SHA384或ECDHE-RSA-AES128-GCM-SHA256。这是最可靠、最常用于分析客户端能力与服务端策略匹配结果的字段。 -
$ssl_ciphers:客户端在 ClientHello 中声明支持的全部密码套件列表(以冒号分隔的字符串),长度可能极长,Nginx 默认截断为 1024 字节,且含大量十六进制未知套件,实用性低、解析成本高,一般不建议记录。
⚠️ 补充说明:Nginx 也不暴露 TLS 扩展(如 ALPN、SNI、supported_groups、key_share 等)的原始内容或解析后字段。像
supported_versions、signature_algorithms、application_layer_protocol_negotiation这类客户端特征,Nginx 本身不提取为日志变量——它只参与协商、不透出细节。
如何用真实可用的 SSL 变量间接推断客户端特征
✅ 用 $ssl_cipher 判断 TLS 版本与客户端能力层级
$ssl_cipher 的命名格式能反向提示所用 TLS 协议:
- 以
TLS13-开头(如TLS13-AES-256-GCM-SHA384)→ 客户端完整支持 TLS 1.3,且未被降级; - 以
ECDHE-开头(如ECDHE-ECDSA-AES256-GCM-SHA384)→ 客户端支持 TLS 1.2 + ECDHE 密钥交换 + AEAD 加密,属现代安全栈; - 出现
AES256-SHA、RC4-MD5、DES-CBC-SHA等 → 客户端较老旧(如 IE8/XP、旧 Android WebView),存在已知漏洞风险。
你可以通过日志统计高频 $ssl_cipher 值,快速识别:
- 是否仍有 TLS 1.0/1.1 流量(此时
$ssl_protocol会是TLSv1或TLSv1.1,而$ssl_cipher多为非 ECDHE 套件); - 是否有客户端无法协商到 AEAD 套件(说明其 TLS 栈不支持 GCM/ChaCha20);
- 是否存在大量
SSL_RSA_WITH_*套件(意味着客户端不支持前向保密,应考虑禁用)。
✅ 结合 $ssl_protocol 和 $ssl_curve 辅助画像
这两个变量真实存在,且配合使用效果更好:
-
$ssl_protocol:明确显示握手采用的协议版本(TLSv1.2、TLSv1.3、TLSv1.1等); -
$ssl_curve:仅 TLS 1.2/1.3 ECDHE 握手中有效,显示客户端首选椭圆曲线(如X25519、P-256、P-384)。- 若日志中频繁出现
X25519,大概率是现代 Chrome/Firefox/Android 10+; - 若多为
P-256,覆盖广(iOS/macOS/Windows 全系兼容); - 若出现
P-224或空值,可能是异常或极老客户端。
- 若日志中频繁出现
✅ 用 $ssl_session_reused 判断连接复用行为
该变量返回 r(reused)或 .(new),可用于分析:
- 客户端是否启用 session ticket 或 session ID 复用(影响首字节延迟);
- 移动端 App 是否做了连接池优化(高复用率);
- 某些扫描器/爬虫常新建连接,
$ssl_session_reused长期为.,可辅助识别。
实操建议:精简高效地记录与分析
在 nginx.conf 的 http 块中定义如下日志格式:
log_format ssl_analysis '$remote_addr - $remote_user [$time_local] '
'"$request" $status $body_bytes_sent '
'"$http_referer" "$http_user_agent" '
'$ssl_protocol/$ssl_cipher:$ssl_curve ($ssl_session_reused)';然后在 HTTPS server 块中启用:
access_log /var/log/nginx/ssl_analysis.log ssl_analysis;
后续可用简单命令做初步洞察:
# 统计主流 TLS 版本分布
awk '{print $12}' /var/log/nginx/ssl_analysis.log | cut -d'/' -f1 | sort | uniq -c | sort -nr
# 查看哪些客户端不支持前向保密(即 cipher 不含 ECDHE)
awk '$13 !~ /ECDHE-/ {print $13}' /var/log/nginx/ssl_analysis.log | sort | uniq -c | sort -nr
# 找出最常复用会话的 IP(疑似 App 或健康检查)
awk '$14 == "r" {print $1}' /var/log/nginx/ssl_analysis.log | sort | uniq -c | sort -nr | head -10Nginx 的 SSL 日志能力聚焦于结果态(协商了什么),而非过程态(客户端发了哪些扩展)。想获取更细粒度的客户端特征(如 ALPN 协议偏好、签名算法列表、密钥共享参数),需借助外部工具:
- 在 TLS 层抓包(Wireshark + TLS 解密密钥);
- 使用 eBPF 工具(如
bpftrace+openssl符号钩子); - 或接入支持深度 TLS 解析的 WAF/网关(如 Cloudflare、Traefik 的 metrics 暴露)。
不复杂但容易忽略。


















