讲师中心 微信公众号
AI工具推荐 视频效率加速

Nginx 中怎么排查文件描述符限制引发的 SSL 握手失败与连接重置

阿涛吖_9545

阿涛吖_9545

发布时间:2026-10-09 10:58:33

|

538人浏览过

|

来源于php中文网

原创

文件描述符耗尽是高并发SSL场景下Nginx握手失败或连接重置的常见底层原因,需从系统限制、Nginx配置(如worker_connections、ssl_session_cache)、运行时fd状态三方面交叉排查与优化。

nginx 中怎么排查文件描述符限制引发的 ssl 握手失败与连接重置

当 Nginx 在高并发 SSL 场景下出现握手失败(如 SSL_ERROR_SSL、ssl_handshake_timeout)或连接被重置(Connection reset by peer),文件描述符(file descriptor, fd)耗尽是常见却易被忽略的底层原因。Nginx 每个 HTTPS 连接至少占用 2 个 fd(监听 socket + 客户端连接 socket),加上证书链加载、OCSP stapling、日志写入等,fd 消耗远超 HTTP 明文流量。排查需从系统级限制、Nginx 配置、运行时状态三方面交叉验证。

确认系统级文件描述符限制是否触顶

Linux 系统对每个进程和全局 fd 数量均有硬限制。Nginx worker 进程若达到上限,新连接将无法 accept,表现为 SYN 接收但无 ACK 回复,客户端看到 handshake timeout 或 connection reset。

  • 查看当前 Nginx 主进程和 worker 进程的 fd 使用量:
    ls -l /proc/$(cat /var/run/nginx.pid)/fd | wc -l
    再查任一 worker(如 ps aux | grep 'nginx: worker' | head -1)的 fd 数:
    ls -l /proc/<em>worker_pid</em>/fd | wc -l
  • 检查该进程的软/硬限制:
    cat /proc/<em>worker_pid</em>/limits | grep "Max open files"
  • 对比系统全局限制:
    cat /proc/sys/fs/file-max 和已分配数 cat /proc/sys/fs/file-nr(第三列即已使用)
  • 注意:systemd 启动的 Nginx 默认受 DefaultLimitNOFILE 限制,需在 /etc/systemd/system/nginx.service.d/override.conf 中显式设置:
    [Service]
    LimitNOFILE=65536

    然后执行 systemctl daemon-reload && systemctl restart nginx

检查 Nginx 配置中与 fd 相关的关键参数

Nginx 自身配置会间接放大 fd 压力,尤其在启用 SSL 高级特性时:

Session Reset
Session Reset

安全地重置 OpenClaw agent sessions,支持备份、预览、恢复和批量操作。用于:1) 清理过期的 agent 会话上下文,2) 重置特定 agents 的 session,3) 批量重置六部/秘书 sessions,4) 查看和恢复历史备份。当用户需要"reset session"、"清理 se...

下载
  • worker_connections:必须 ≤ 单个 worker 的 ulimit -n。例如 ulimit 为 4096,则 worker_connections 4096 是理论极限;实际应预留 10%~20% 给日志、临时文件、上游连接等,建议设为 3000–3500。
  • ssl_session_cache:使用 shared 缓存(如 ssl_session_cache shared:SSL:10m)可显著降低重复握手开销,减少新建连接频率,从而缓解 fd 压力;禁用或仅用 builtin 会加剧短连接场景下的 fd 泄漏风险。
  • ssl_stapling 和 ssl_trusted_certificate:OCSP stapling 需要额外发起上游 DNS 和 HTTP 请求,每个请求占用独立 fd;若上游不可达或超时,fd 可能卡住不释放。可临时关闭测试:
    ssl_stapling off;
  • access_log / error_log:高频写入日志(尤其未缓冲)会快速消耗 fd。确保使用 buffer=64k flush=5s 或异步写入(OpenResty);避免 access_log /dev/stdout 类直接设备写入。

捕获运行时 fd 分配异常与连接生命周期异常

仅看总数不够,需定位“谁占了 fd”以及“为何不释放”:

  • 用 lsof -p <em>worker_pid</em> | awk '{print $9}' | sort | uniq -c | sort -nr | head -20 查看 fd 分配类型(如 socket:[123456]、REG、anon_inode),大量 socket 且状态为 can't identify protocol 往往表示连接未正常关闭。
  • 抓包确认是否真有 handshake 失败:
    tcpdump -i any -nn port 443 -w ssl_issue.pcap,然后用 Wireshark 打开,筛选 ssl.handshake.type == 1(ClientHello)后无 ServerHello,或出现 TCP RST,基本可锁定服务端主动断连。
  • 检查 Nginx error log 中是否有:
    * * * * * no live upstreams while connecting to upstream(可能因上游 fd 耗尽)
    * * * * * connect() failed (24: Too many open files) while connecting to upstream
    * * * * * accept() failed (24: Too many open files)
  • 启用 worker_rlimit_nofile 并设为略高于 worker_connections(如 4096),让 Nginx 在启动时主动调用 setrlimit,避免依赖 systemd 或 shell ulimit。

验证与长期防护建议

修改后务必做压测验证,而非仅看配置生效:

  • 用 ab -n 10000 -c 200 https://yourdomain.com/ 或更贴近生产的 wrk -t4 -c500 -d30s --latency https://yourdomain.com/ 观察 error log 和 fd 增长趋势。
  • 部署监控:通过 nginx_stub_status(配合 Active connections)与 /proc/<em>pid</em>/fd 数联动告警;Prometheus + nginx-exporter 可采集 nginx_connections_active 与系统指标 node_filefd_allocated 对比。
  • 生产环境推荐组合:
    系统级:fs.file-max = 2097152,Nginx service LimitNOFILE=65536
    Nginx 配置:worker_rlimit_nofile 65536;,worker_connections 32768;,ssl_session_cache shared:SSL:20m;,ssl_session_timeout 4h;
  • 定期检查 netstat -an | awk '$1 ~ /tcp/ {print $6}' | sort | uniq -c | sort -n,若 TIME_WAIT 异常高(>50% active),需调优内核:net.ipv4.tcp_tw_reuse = 1 和 net.ipv4.tcp_fin_timeout = 30,避免 fd 被长时间占用。

热门AI工具

更多
VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

403

2023.07.27

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3427

2023.08.04

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

6125

2023.08.04

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

561

2024.02.23

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1476

2024.07.09

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

3958

2024.08.07

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

122

2026.01.13

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

477

2026.01.13

PixTV官网入口地址合集
PixTV官网入口地址合集

本专题汇总了 PixTV AI 一站式视频创作平台的官方入口与使用教程。无需下载软件,浏览器直接访问即可使用。平台将剧本、图像、视频、声音与剪辑整合在“无限画布”中,接入 GPT Image 2.5、Seedance 2.5 等头部模型。本专题整理了从新建画布、角色锚定、分镜拆分到视频生成与导出的完整操作指南,助你快速上手 AI 短剧与漫剧创作。

20

2026.10.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn