多级代理中Nginx状态码混乱源于各层处理逻辑不一致;需明确来源:中间层仅返回502/503/504,后端状态码需禁用proxy_intercept_errors并避免error_page截断才能透传,统一兜底应在最外层配置,可观测性可通过X-Backend-Status头传递。

多级代理环境下,Nginx 状态码传递容易混乱,根本原因不是“状态码被改了”,而是每层对响应的处理逻辑不一致。关键要分清:哪些状态码来自后端、哪些由某层 Nginx 自己生成、哪些被拦截重定向——然后逐层对齐行为。
明确各层状态码来源
第一层(如 CDN 或边缘 Nginx)和最后一层(直连后端的 Nginx)职责不同:
- 中间层一般不生成业务状态码(如 404/500),只可能返回 502/503/504(连接失败、上游不可用、超时)
- 后端真实返回的状态码(如 401、429、503)默认不会透传到最外层,除非所有中间层都禁用 proxy_intercept_errors
- 若某层配置了 error_page 503 /maint.html 但没开 proxy_intercept_errors on,该规则实际不生效,503 仍原样透传
确保错误状态码能穿透整条链路
想让后端的 4xx/5xx 最终到达客户端,需满足三个条件:
- 所有 proxy_pass 所在的 location 块中,不启用 proxy_intercept_errors on(或显式设为 off)
- 所有层级都不定义同码的 error_page,否则会在该层被截断
- 后端响应体不能太短(建议 ≥512 字节),否则 Nginx 可能跳过代理逻辑,直接返回内置错误页
需要统一兜底时,只在最外层拦截
若希望所有 5xx 都显示统一维护页,推荐只在最靠近用户的那一层 Nginx 配置:
- 启用 proxy_intercept_errors on
- 配 error_page 500 502 503 504 = /maintenance.html
- 内层 Nginx 保持默认透传,不做拦截
- 这样既避免多层重复拦截,又保证用户看到的是最终一致性响应
用响应头标记原始状态,兼顾透传与可观测性
既不想改状态码,又需要前端或监控知道“这其实是后端返回的 503”,可在最后一层加:
- add_header X-Backend-Status $upstream_http_status
- add_header X-Backend-Time $upstream_response_time
注意:这两个变量只在成功收到后端响应后有效;若连接失败(如 SSL 握手超时),变量为空,此时实际返回的是 Nginx 自身生成的状态码。


















