Nginx + Tomcat + HTTPS簡單配置

之前在網(wǎng)上搜索到的很多文章在描述 Nginx + Tomcat 啟用 HTTPS 支持的時候,都必須在 Nginx 和 Tomcat 兩邊同時配置 SSL 支持。但我一直在想為什么就不能按照下面的方式來配置呢?就是 Nginx 上啟用了 HTTPS,而 Nginx 和 Tomcat 之間走的卻是普通的 HTTP 連接。但是搜索很多沒有解決辦法,最后還是老老實實的 Nginx 和 Tomcat 同時配置的 SSL 支持。

最終配置的方案是瀏覽器和 Nginx 之間走的 HTTPS 通訊,而 Nginx 到 Tomcat 通過 proxy_pass 走的是普通 HTTP 連接。當(dāng)時由于系統(tǒng)用到了websocket,一

下面是詳細的配置(Nginx 端口 80/443,Tomcat 的端口 8080):

Nginx 這一側(cè)的配置沒什么特別的:

worker_processes? 16;

error_log logs/error.log;

events {

worker_connections? 10240;

}

http{

include mime.types;

map $http_upgrade $connection_upgrade {

default upgrade;

''? ? ? close;

}

upstream websocket {

#ip_hash;

server 192.168.0.23:8080? weight=50;

server 192.168.0.25:8080? weight=50;

}

server {

listen? ? ? 443 ssl;

ssl_certificate? /app/nginx/conf/server.crt;

ssl_certificate_key? /app/nginx/conf/server_nopwd.key;

server_name? 192.168.0.23;

ssl_prefer_server_ciphers? on;

charset utf-8;

ssi on;

location ^~/asims {

proxy_pass http://websocket;

proxy_connect_timeout 60;

proxy_read_timeout 86400;

proxy_set_header Host $host;

proxy_set_header X-Real-IP $remote_addr;

proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

proxy_set_header X-NginX-Proxy true;

proxy_set_header X-Forwarded-Proto https;

proxy_http_version 1.1;

proxy_set_header Upgrade $http_upgrade;

proxy_set_header Connection "upgrade";

fastcgi_param? SCRIPT_NAME? ? ? ? "";

}

location ^~ /docs {

deny all;

}

location ^~ /examples {

deny all;

}

location ^~ /host-manager {

deny all;

}

location ^~ /manager {

deny all;

}

}

server {

listen? ? ? 80;

server_name? 192.168.0.23;

rewrite ^ https://$server_name$request_uri? permanent;

}

}

其中最為關(guān)鍵的就是 ssl_certificate 和 ssl_certificate_key 這兩項配置,其他的按正常配置。不過多了一個 proxy_set_header X-Forwarded-Proto https; 配置。

最主要的配置來自 Tomcat,下面是我測試環(huán)境中的完整 server.xml:

<?xml version='1.0' encoding='utf-8'?>

<Server port="8005" shutdown="SHUTDOWN">

? <Service name="Catalina">

? ? <Connector port="8080" protocol="HTTP/1.1"

? ? ? ? ? ? ? ?connectionTimeout="20000"

? ? ? ? ? ? ? ?redirectPort="443"

? ? ? ? ? ? ? ?proxyPort="443"/>


? ? <Engine name="Catalina" defaultHost="localhost">


? ? ? <Host name="localhost" ?appBase="webapps"

? ? ? ? ? ? unpackWARs="true" autoDeploy="true">

? ? ? ? ? ? <Valve className="org.apache.catalina.valves.RemoteIpValve"

? ? ? ? ? ? ? ? ? remoteIpHeader="x-forwarded-for"

? ? ? ? ? ? ? ? ? remoteIpProxiesHeader="x-forwarded-by"

? ? ? ? ? ? ? ? ? protocolHeader="x-forwarded-proto"

? ? ? ? ? ? />

? ? ? ? ? ? <Context path="" docBase="/oschina/webapp" reloadable="false"/>

? ? ? </Host>

? ? </Engine>

? </Service>

</Server>

上述的配置中沒有什么特別的,但是特別特別注意的是必須有proxyPort="443",這是整篇文章的關(guān)鍵,當(dāng)然 redirectPort 也必須是 443。同時節(jié)點的配置也非常重要,否則你在 Tomcat 中的應(yīng)用在讀取 getScheme() 方法以及在 web.xml 中配置的一些安全策略會不起作用。當(dāng)然最最主要的還是org.apache.catalina.valves.RemoteIpValve配置,否則webscocket的請求投就不會正確。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn),斷路器,智...
    卡卡羅2017閱讀 134,991評論 19 139
  • Page 1:nginx 服務(wù)器安裝及配置文件詳解 CentOS 6.2 x86_64 安裝 nginx 1.1 ...
    xiaojianxu閱讀 8,583評論 1 41
  • nginx在工作中已經(jīng)有好幾個環(huán)境在使用了,每次都是重新去網(wǎng)上扒博客,各種編譯配置,今天自己也整理一份安裝文檔和n...
    AndyChin閱讀 2,329評論 0 4
  • nginx安裝 nginx for WindowsNginx+Tomcat搭建高性能負載均衡集群 - 大鵬 全新安...
    肖雨San閱讀 1,035評論 0 2
  • Nginx簡介 解決基于進程模型產(chǎn)生的C10K問題,請求時即使無狀態(tài)連接如web服務(wù)都無法達到并發(fā)響應(yīng)量級一萬的現(xiàn)...
    魏鎮(zhèn)坪閱讀 2,090評論 0 9