由于nginxbug多,更新版本速度比较快,一旦版本号暴露出去,有可能给对方提供攻击的漏洞
1、由于nginx没有自带的日志分割功能,靠运维人员通过脚本实现日志分割
2、日志清理原则
(1)业务日志一般保留30、数据库日志保留2年、用户账户信息加密永久保存、高可用
(2)业务日志如果最近无重大事项,保留10天之内的也可以,但是要申请批准
(四)设置nginx的图片缓存时间
1、设置图片缓存时间:可以在日后访问时不需要经常的向后台请求数据,加快访问速度,一般是针对静态页面,动态页面一般不设置缓存时间
(五)设置连接超时:配置会话保持Keepalive_timeout(一般是60-120秒)
1、在高并发的场景下,需要nginx启动更多的进程来保证快速响应,根据CPU的核心数,调整nginx的工作进程数
2、设置CPU核数和绑定CPU
(1)查看CPU核数
cat /proc/cpuinfo | grep -c processor
cat /proc/cpuinfo | grep processor | wc -l
netstat -n | awk '/^tcp/ {++S[$NF]} END {for(a in S) print a, S[a]}'
(1)TIME_WAIT是tcp连接状态中的一种,不是报错,是正常状态,出现在4次挥手之后
(2)在time_wait状态下,tcp处于连接等待状态,等待有一个持续时间(http1.1自带的会话保持)
(3)time_wait在连接正常关闭之后,一段时间之后会自动消失,占用的资源很少,对服务器性能的影响有限
(1)确保可靠的关闭连接
(2)避免连接复用
1、proxy_set_headerX-Forwarded-for $remote_addr
代理服务器设置这个变量,要把客户端的真实ip要发给后端,否则代理服务器地址会被人拉黑
2、proxy_set_headerX-Real-IP $remote_addr
把客户端的真实ip发送给后端,现在所有的网站都要求客户端请求时,加上真实ip
(1)valid_referers:设置信任的网站 www.kgc.com kgc.com *.kgc.com
valid_referers、invalid_referer都是nginx的内置变量
(2)none:允许没有http_refer的请求访问资源,请求的url可以不包含refer字段,不带uri
(3)访问www.kgc.com/yy.jpg 中的图片时可以直接访问www.kgc.com,就等于访问www.kgc.com/yy.jpg
(4)blocked:请求网站时,前面可以不带协议,可以不带http
(5)if 语句:表示如果连接资源来自上面的vaild_referers定义的信任列表,$vaild_referer变为true,执行重定向