3、nginx入门篇之-nginx.conf详解

本文详细解析了Nginx配置文件nginx.conf的各项参数,包括运行用户、工作模式、连接数上限、日志格式、静态文件处理、反向代理配置及性能优化策略。

nginx.conf配置详解如下: 

1、nginx入门篇-nginx.conf详解

#运行用户
#user  nobody;
worker_processes  1; //有一个工作的子进程,可以自行修改,大太大无益,因为要争夺cpu,一般设置为cpu数X核心数

#全局的错误日志和日志级别[ debug | info | notice | warn | error | crit ]
#error_log  logs/error.log;
#error_log  logs/error.log  notice;
#error_log  logs/error.log  info;

pid进程文件
#pid        logs/nginx.pid;

#工作模式以及连接数上限
events {

    #epoll是多路复用IO(I/O Multiplexing)中的一种方式,
    #仅用于linux2.6以上内核,可以大大提高nginx的性能
    #参考事件模型,use [ kqueue | rtsig | epoll | /dev/poll | select | poll ];
    #在FreeBSD上面,就用kqueue模型
    #window下没有epoll
    use   epoll; 

    //一般是配置nginx链接的特性
    //单个后台worker process进程的最大并发链接数    
    worker_connections  1024;//这是指 一个子进程最大允许1024个链接

    # 并发总数是 worker_processes 和 worker_connections 的乘积
    # 即 max_clients = worker_processes * worker_connections
    # 在设置了反向代理的情况下,max_clients = worker_processes * worker_connections / 4  为什么
    # 为什么上面反向代理要除以4,应该说是一个经验值
    # 根据以上条件,正常情况下的Nginx Server可以应付的最大连接数为:4 * 8000 = 32000
    # worker_connections 值的设置跟物理内存大小有关
    # 因为并发受IO约束,max_clients的值须小于系统可以打开的最大文件数
    # 而系统可以打开的最大文件数和内存大小成正比,一般1GB内存的机器上可以打开的文件数大约是10万左右
    # 我们来看看360M内存的VPS可以打开的文件句柄数是多少:
    # $ cat /proc/sys/fs/file-max
    # 输出 34336
    # 32000 < 34336,即并发连接总数小于系统可以打开的文件句柄总数,这样就在操作系统可以承受的范围之内
    # 所以,worker_connections 的值需根据 worker_processes 进程数目和系统可以打开的最大文件总数进行适当地进行设置
    # 使得并发总数小于操作系统可以打开的最大文件数目
    # 其实质也就是根据主机的物理CPU和内存进行配置
    # 当然,理论上的并发总数可能会和实际有所偏差,因为主机还有其他的工作进程需要消耗系统资源。
    # ulimit -SHn 65535
}


http {  //这是配置http服务器的主要段
    #设定mime类型,类型由mime.type文件定义
    include       mime.types;
    #默认文件类型
    default_type  application/octet-stream;
    #设定日志格式
    #log_format  main  '$remote_addr - $remote_user [$time_local] "$request" '
    #                  '$status $body_bytes_sent "$http_referer" '
    #                  '"$http_user_agent" "$http_x_forwarded_for"';

    #access_log  logs/access.log  main;

    #sendfile 指令指定nginx是否调用sendfile函数(zero copy 方式)来输出文件,
    #对于普通应用,必须设为 on,
    #如果用来进行下载等应用磁盘IO重负载应用,可设置为 off,
    #以平衡磁盘与网络I/O处理速度,降低系统的uptime.
    sendfile        on;
    #tcp_nopush     on;

     #开启目录列表访问,合适下载服务器,默认关闭。
     #autoindex on; 
     
     #防止网络阻塞
     #tcp_nopush on; 
     
     #防止网络阻塞
     #tcp_nodelay on; 
     
     #长连接超时时间,单位是秒
     #keepalive_timeout 120; 
     keepalive_timeout  65;
     
     #FastCGI相关参数是为了改善网站的性能:减少资源占用,提高访问速度。下面参数看字面意思都能理解。
     #fastcgi_connect_timeout 300;
     #fastcgi_send_timeout 300;
     #fastcgi_read_timeout 300;
     #fastcgi_buffer_size 64k;
     #fastcgi_buffers 4 64k;
     #fastcgi_busy_buffers_size 128k;
     #fastcgi_temp_file_write_size 128k;
 
     #gzip模块设置
     #开启gzip压缩输出
     #gzip on; 
     #gzip_min_length 1k; #最小压缩文件大小
     #gzip_buffers 4 16k; #压缩缓冲区
     #gzip_http_version 1.0; #压缩版本(默认1.1,前端如果是squid2.5请使用1.0)
     #gzip_comp_level 2; #压缩等级
     #gzip_types text/plain application/x-javascript text/css application/xml;
     #压缩类型,默认就已经包含text/html,所以下面就不用再写了,写上去也不会有问题,但是会有一个warn。
     #gzip_vary on;
     
     #开启限制IP连接数的时候需要使用
     #limit_zone crawler $binary_remote_addr 10m; 
 
     upstream www.xttblog.com {
       #upstream的负载均衡,weight是权重,可以根据机器配置定义权重。weigth参数表示权值,权值越高被分配到的几率越大。
       #server 192.168.80.121:80 weight=3;
         
       #每个请求按访问ip的hash结果分配,这样每个访客固定访问一个后端服务器,可以解决session的问题。
       ip_hash;
         
       server 10.10.2.71:8080;
       #server 192.168.80.123:80 weight=3;
     }
     
     #设定日志格式
     #log_format  main  '$remote_addr - $remote_user [$time_local] "$request" '
     #                  '$status $body_bytes_sent "$http_referer" '
     #                  '"$http_user_agent" "$http_x_forwarded_for"';
 
     #access日志文件的路径,采用上面定义的main 格式记录
     #access_log  logs/access.log  main;   

    #这是配置虚拟主机的主要段
    server {   
        #侦听80端口
        listen       80;
        #定义使用 www.nginx.cn访问。域名可以有多个,用空格隔开
        #server_name  www.nginx.cn;

        #定义服务器的默认网站根目录位置
        root html;
        server_name  localhost;
        #编码
        #charset koi8-r;
        #设定本虚拟主机的访问日志
        #access_log  logs/host.access.log  main;

        location / {   //定位,把特殊的路径或者文件再次定位,如image目录单独处理 
            root   html;
            index  index.html index.htm;
            proxy_pass http://www.xttblog.com;
            proxy_redirect off;
            proxy_set_header X-Real-IP $remote_addr;
             
            #后端的Web服务器可以通过X-Forwarded-For获取用户真实IP
            proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
             
            #以下是一些反向代理的配置,可选。
            proxy_set_header Host $host;
         
            #定义服务器的默认网站根目录位置
            root D:/apache-tomcat-6.0.41/webapps/test;
             
            #定义首页索引文件的名称。定义多个用空格分隔
            index index.jsp;

        }

        #error_page  404              /404.html;

        # redirect server error pages to the static page /50x.html
        #
        # 定义错误提示页面
        error_page   500 502 503 504  /50x.html;
        location = /50x.html {
            #定义服务器的默认网站错误页面位置
            root   html;
        }

        #静态文件,nginx自己处理
        location ~ ^/(images|javascript|js|css|flash|media|static)/ {
            
            #过期30天,静态文件不怎么更新,过期可以设大一点,
            #如果频繁更新,则可以设置得小一点。
            expires 30d;
        }

        #禁止访问 .htxxx 文件
        #location ~ /\.ht {
        #    deny  all;
        #}
         
        #对 "/" 启用反向代理
        #location / {
            #proxy_pass http://127.0.0.1:88;
            #proxy_redirect off;
            #proxy_set_header X-Real-IP $remote_addr;
             
            #后端的Web服务器可以通过X-Forwarded-For获取用户真实IP
            #proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
             
            #以下是一些反向代理的配置,可选。
             #proxy_set_header Host $host;
             
            #允许客户端请求的最大单文件字节数
            #client_max_body_size 10m; 
             
            #缓冲区代理缓冲用户端请求的最大字节数
            #client_body_buffer_size 128k; 
             
            #nginx跟后端服务器连接超时时间(代理连接超时)
            #proxy_connect_timeout 90; 
             
            #后端服务器数据回传时间(代理发送超时)
            #proxy_send_timeout 90; 
             
            #连接成功后,后端服务器响应时间(代理接收超时)
            #proxy_read_timeout 90; 
             
            #设置代理服务器(nginx)保存用户头信息的缓冲区大小
            #proxy_buffer_size 4k; 
             
            #proxy_buffers缓冲区,网页平均在32k以下的设置
            #proxy_buffers 4 32k; 
             
            #高负荷下缓冲大小(proxy_buffers*2)
            #proxy_busy_buffers_size 64k; 
             
            #设定缓存文件夹大小,大于这个值,将从upstream服务器传
            #proxy_temp_file_write_size 64k;
         #}
         
         #设定查看Nginx状态的地址
         #location /NginxStatus {
             #stub_status on;
             #access_log on;
             #auth_basic "NginxStatus";
             #auth_basic_user_file conf/htpasswd;
             #htpasswd文件的内容可以用apache提供的htpasswd工具来产生。
         #}
         
         #本地动静分离反向代理配置
         #所有jsp的页面均交由tomcat或resin处理
         #location ~ .(jsp|jspx|do)?$ {
             #proxy_set_header Host $host;
             #proxy_set_header X-Real-IP $remote_addr;
             #proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
             #proxy_pass http://127.0.0.1:8080;
         #}

        # proxy the PHP scripts to Apache listening on 127.0.0.1:80
        #
        #location ~ \.php$ {
        #    proxy_pass   http://127.0.0.1;
        #}

        # pass the PHP scripts to FastCGI server listening on 127.0.0.1:9000
        #
        #location ~ \.php$ {
        #    root           html;
        #    fastcgi_pass   127.0.0.1:9000;
        #    fastcgi_index  index.php;
        #    fastcgi_param  SCRIPT_FILENAME  /scripts$fastcgi_script_name;
        #    include        fastcgi_params;
        #}

        # deny access to .htaccess files, if Apache's document root
        # concurs with nginx's one
        #
        #location ~ /\.ht {
        #    deny  all;
        #}
    }


    #另一个虚拟主机使用混合的IP的配置
     #server {
     #    listen       8000;
     #    listen       somename:8080;
     #    server_name  somename  alias  another.alias;
 
     #    location / {
     #        root   html;
     #        index  index.html index.htm;
     #    }
     #}
 
 
     #HTTPS server的配置,默认不开启
     #server {
     #    listen       443 ssl;
     #    server_name  localhost;
 
     #    ssl_certificate      cert.pem;
     #    ssl_certificate_key  cert.key;
 
     #    ssl_session_cache    shared:SSL:1m;
     #    ssl_session_timeout  5m;
 
     #    ssl_ciphers  HIGH:!aNULL:!MD5;
     #    ssl_prefer_server_ciphers  on;
 
     #    location / {
     #        root   html;
     #        index  index.html index.htm;
     #    }
     #}

}

更多详细配置可以参考网友的配置说明:https://segmentfault.com/a/1190000002797606

转载于:https://my.oschina.net/duanxianme/blog/872597

<think> 我们正在分析用户的Docker Compose配置中volumes部分,特别是关于Nginx容器的挂载配置。用户提供的volumes配置如下: - "./owgw-ui/default.conf:/etc/nginx/conf.d/default.conf" - "./certs/restapi-cert.pem:/etc/nginx/restapi-cert.pem" - "./certs/restapi-key.pem:/etc/nginx/restapi-key.pem" 同时,用户之前遇到了错误: 2025-09-09 19:59:03 10-listen-on-ipv6-by-default.sh: info: can not modify /etc/nginx/conf.d/default.conf (read-only file system?) 这个错误表明在容器启动时,有一个脚本(10-listen-on-ipv6-by-default.sh)试图修改`/etc/nginx/conf.d/default.conf`文件,但是文件系统是只读的。这通常是因为挂载方式导致了容器内该文件无法被修改。 现在,我们来详细解释volumes配置的含义,并分析为何会出现该错误,以及如何解决。 ### 1. volumes配置含义 Docker Compose的volumes配置用于将主机(host)的目录或文件挂载到容器内部。其基本格式为: `[主机路径]:[容器路径]` 用户配置的三个挂载项: 1. **`"./owgw-ui/default.conf:/etc/nginx/conf.d/default.conf"`** - 将当前目录(docker-compose.yml所在目录)下的`owgw-ui/default.conf`文件挂载到容器内的`/etc/nginx/conf.d/default.conf`。 - 作用:用主机上的配置文件覆盖容器内的默认配置文件。这样,我们可以直接在主机上修改配置文件,而无需进入容器内部。 2. **`"./certs/restapi-cert.pem:/etc/nginx/restapi-cert.pem"`** - 将主机当前目录下的`certs/restapi-cert.pem`证书文件挂载到容器内的`/etc/nginx/restapi-cert.pem`。 - 作用:为容器内的Nginx提供SSL证书文件。 3. **`"./certs/restapi-key.pem:/etc/nginx/restapi-key.pem"`** - 将主机当前目录下的`certs/restapi-key.pem`私钥文件挂载到容器内的`/etc/nginx/restapi-key.pem`。 - 作用:为容器内的Nginx提供SSL私钥文件。 ### 2. 错误原因分析 用户遇到的错误信息: `10-listen-on-ipv6-by-default.sh: info: can not modify /etc/nginx/conf.d/default.conf (read-only file system?)` 这个错误发生在容器启动过程中。官方Nginx镜像在启动时会执行一系列位于`/docker-entrypoint.d/`目录下的脚本,其中就包括`10-listen-on-ipv6-by-default.sh`。这个脚本的作用是调整Nginx配置文件以支持IPv6监听[^1][^2]。 但是,由于用户将`/etc/nginx/conf.d/default.conf`文件通过卷挂载的方式映射到了主机文件(`./owgw-ui/default.conf`),这个文件在容器内实际上是由主机文件覆盖的。在容器启动时,这个挂载的文件系统在容器内部被视为只读(因为主机文件系统的权限设置或挂载方式)?实际上,这里的问题并不是主机文件系统只读,而是容器内对挂载文件的权限问题。 然而,根据错误信息“read-only file system”,我们需要考虑以下几点: - **主机文件权限**:检查主机上`./owgw-ui/default.conf`文件的权限,确保容器进程(以root用户运行)有读写权限。但通常,如果是只读文件系统错误,可能是挂载时设置了只读选项,但用户没有设置,所以默认是可读写的。 - **脚本执行时机**:在容器启动时,`10-listen-on-ipv6-by-default.sh`脚本会尝试修改`/etc/nginx/conf.d/default.conf`文件(例如,将监听指令从IPv4改为同时监听IPv4和IPv6)。但是,由于这个文件已经被挂载为主机文件,而主机文件在容器内是以文件系统挂载的形式存在,如果主机文件系统本身不可写(比如被挂载为只读),或者文件在主机上是只读的,那么容器内的修改就会失败。 然而,用户并没有在volumes挂载中设置只读(ro)选项,所以默认是可读写的。那么为什么会出现只读文件系统的错误呢? 实际上,这里可能的原因是:**在容器启动过程中,挂载的主机文件在容器内被识别为一个普通文件(不是目录),而如果这个文件在主机上不存在,Docker会创建一个空文件(但需要主机目录有写权限)?但是,当脚本尝试修改这个文件时,可能由于主机文件系统的权限问题导致容器内无法写入。** 另外,根据引用[3]的注意事项:如果挂载的是文件(而不是目录),需要确保主机上的文件已经存在,否则会被识别为目录(导致挂载失败)。但是用户这里挂载的是一个文件(default.conf),所以需要确保主机上`./owgw-ui/default.conf`文件存在,且有读写权限。 ### 3. 解决方案 1. **确保主机文件存在且可写** - 在主机上检查`owgw-ui/default.conf`文件是否存在,如果不存在,创建它(可以从容器中复制一个默认的配置文件出来): ```bash # 先临时启动一个nginx容器 docker run -d --name nginx_temp nginx # 从容器中复制配置文件到主机 docker cp nginx_temp:/etc/nginx/conf.d/default.conf ./owgw-ui/default.conf # 删除临时容器 docker rm -f nginx_temp ``` - 修改文件权限,确保容器可以读写: ```bash chmod a+rw ./owgw-ui/default.conf ``` 2. **检查主机目录的写权限** - 确保当前用户对`owgw-ui`目录和`certs`目录有读写权限。 3. **修改docker-compose.yml,将文件挂载改为目录挂载(推荐)** - 错误可能是因为挂载单个文件导致容器内文件系统行为异常。我们可以改为挂载整个配置目录,这样容器内的脚本可以自由修改目录内的文件(因为挂载的是目录,主机目录可写,容器内就可写): ```yaml volumes: - ./owgw-ui:/etc/nginx/conf.d # 挂载整个目录,而不是单个文件 - ./certs/restapi-cert.pem:/etc/nginx/restapi-cert.pem - ./certs/restapi-key.pem:/etc/nginx/restapi-key.pem ``` - 注意:改为目录挂载后,主机上的`owgw-ui`目录必须包含所有需要的配置文件(包括`default.conf`)。这样,容器内的脚本修改`default.conf`时,实际上是修改主机目录下的文件,而主机目录是可写的。 4. **禁止IPv6配置脚本执行(可选)** - 如果不需要IPv6,可以通过环境变量禁用该脚本。在docker-compose.yml中设置: ```yaml environment: - NGINX_DISABLE_IPV6=true ``` 或者直接删除容器内的脚本(需要自定义Dockerfile): ```dockerfile FROM nginx RUN rm /docker-entrypoint.d/10-listen-on-ipv6-by-default.sh ``` 然后构建自定义镜像使用。 5. **检查SELinux或AppArmor(如果主机启用了)** - 在某些Linux发行版上,SELinux或AppArmor可能会阻止容器写入主机目录。可以尝试临时禁用SELinux或修改安全策略。 ### 4. 总结 用户volumes配置的含义是将主机上的特定文件挂载到容器内,以便自定义Nginx配置和提供证书文件。之前的错误是由于容器启动脚本试图修改被挂载的配置文件,但挂载的文件在容器内无法写入(可能由于主机文件权限、文件不存在或安全机制)。 建议采用目录挂载代替文件挂载(如解决方案3),并确保主机目录有足够权限。这样,容器内的脚本就能正常修改配置文件,错误也会消失。 §§相关问题§§ 1. Docker Compose中volumes挂载的常见问题和解决方案有哪些? 2. 如何正确挂载Nginx配置文件以避免容器启动问题? 3. 如何调试Docker容器的文件系统权限问题? 4. 在Docker中如何处理需要动态修改的配置文件? [^1]: 引用自用户提供的日志信息。 [^2]: 参考了引用[1][2][3][4]中关于Nginx配置文件挂载的配置示例。 [^3]: 引用[3]中特别提到配置文件挂载时需注意文件与目录的区别。 </think> ### Docker Compose volumes配置详解与问题分析 #### 1. **volumes配置的含义** 您提供的volumes配置包含三条映射规则,其核心作用是将**主机文件绑定到容器内部路径**: ```yaml volumes: - "./owgw-ui/default.conf:/etc/nginx/conf.d/default.conf" # 映射配置文件 - "./certs/restapi-cert.pem:/etc/nginx/restapi-cert.pem" # 映射SSL证书 - "./certs/restapi-key.pem:/etc/nginx/restapi-key.pem" # 映射SSL私钥 ``` - **`./owgw-ui/default.conf:/etc/nginx/conf.d/default.conf`** - 将**主机当前目录下的`owgw-ui/default.conf`文件**挂载到容器内的**Nginx默认配置文件路径** - 作用:自定义Nginx配置(如监听端口、反向代理规则等) - ⚠️ 关键特性:**主机文件覆盖容器内文件**,容器内对该文件的修改会同步到主机 - **`./certs/restapi-cert.pem:/etc/nginx/restapi-cert.pem`** - 将主机的SSL证书文件映射到容器内 - 作用:为HTTPS服务提供加密凭证 - **`./certs/restapi-key.pem:/etc/nginx/restapi-key.pem`** - 将主机的SSL私钥文件映射到容器内 - 作用:配合证书实现HTTPS加密通信 #### 2. **错误原因分析** 错误日志`10-listen-on-ipv6-by-default.sh: can not modify default.conf (read-only file system)`的根本原因是: ```mermaid sequenceDiagram participant 主机 participant 容器 容器->>Nginx启动脚本: 执行10-listen-on-ipv6-by-default.sh Nginx启动脚本->>容器: 尝试修改/etc/nginx/conf.d/default.conf 容器->>主机文件: 请求写入(因绑定挂载) 主机文件-->>容器: 拒绝写入(权限或属性限制) 容器-->>日志: 抛出"read-only file system"错误 ``` - **直接触发点**: Nginx官方镜像启动时自动运行`10-listen-on-ipv6-by-default.sh`脚本,该脚本会修改`default.conf`以启用IPv6支持[^1][^2] - **冲突本质**: - 主机文件`./owgw-ui/default.conf`的**权限属性**(如`chmod 444`)或**SELinux策略**限制容器写入 - 绑定挂载(`bind mount`)使容器直接访问主机文件系统,**主机文件属性优先级高于容器内部权限** #### 3. **解决方案** ##### 方法1:确保主机文件可写(推荐) ```bash # 检查主机文件权限 ls -l ./owgw-ui/default.conf # 添加写入权限(示例) chmod +w ./owgw-ui/default.conf # 添加用户写权限 chmod o+w ./owgw-ui/default.conf # 添加其他用户写权限 ``` - **适用场景**:需要保留绑定挂载且动态更新配置 - **验证方式**: ```bash docker exec -it nginx-container touch /etc/nginx/conf.d/test.txt ``` 若成功创建文件,则权限问题已解决 ##### 方法2:改用目录挂载 修改docker-compose.yml: ```yaml volumes: - "./owgw-ui/:/etc/nginx/conf.d/" # 挂载目录而非单个文件 ``` - **优势**: - 避免单文件权限冲突 - 允许启动脚本修改`default.conf`(修改结果保存在主机`owgw-ui/`目录) - ⚠️ 注意:需删除原`default.conf`文件,让容器生成初始配置 ##### 方法3:禁用IPv6脚本 在docker-compose.yml中添加: ```yaml environment: - NGINX_DISABLE_IPV6=true # 官方镜像支持的环境变量[^1] ``` 或自定义Dockerfile: ```dockerfile FROM nginx:latest RUN rm /docker-entrypoint.d/10-listen-on-ipv6-by-default.sh ``` #### 4. **关键总结** | 配置项 | 作用 | 错误关联 | |--------|------|----------| | **绑定挂载文件** | 主机-容器文件同步 | 主机权限决定容器写入能力 | | **IPv6脚本** | 自动修改配置 | 需写权限触发错误 | | **SSL文件映射** | 启用HTTPS | 与当前错误无关 | > 📌 **最佳实践**: > 对于需要动态修改的配置文件(如`default.conf`),优先选择**目录挂载**而非文件挂载,避免权限冲突[^3][^4]。静态文件(如证书)可使用文件挂载。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值