跳到主要内容

GATEWAY & PROXY · LAYER 02

网关与代理故障诊断

围绕 Nginx、反向代理、负载均衡和 TLS 入口诊断 502、504、握手失败与重定向循环,先区分连接、响应和证书问题。

本层已发布
3 篇
内容标准
隔离复现 · 证据复核
广告状态
栏目页不加载广告

FIRST-RESPONSE GUIDE

本层负责什么

网关与代理层位于客户端和应用之间,负责 TLS、路由、负载均衡与超时控制。同一个 502 或 504 可能来自上游拒绝连接、连接到错误端口、响应超过时限或中间层提前关闭。有效诊断必须把边缘响应、网关日志和上游状态放在同一时间线上,而不是只看浏览器中的状态码。

常见症状

这些现象用于判断排查入口,不代表已经确定根因。先记录原始错误和时间,再执行首轮检查。

  • Nginx、Ingress 或负载均衡器返回 502、503、504
  • TLS 握手失败、证书主机名不匹配或协议协商异常
  • HTTP 与 HTTPS、www 与裸域之间出现重定向循环
  • 直连上游正常,但经过代理后超时、断流或响应头异常

首轮检查清单

按顺序执行并保存输出。每一步只改变一个变量,避免让恢复动作覆盖真正的失败证据。

  1. 固定请求样本记录请求 ID、Host、路径、状态码和精确时间,确保能在各层日志中关联同一次请求。
  2. 读取错误日志区分 connection refused、upstream timed out、prematurely closed 等具体错误,不只统计 5xx。
  3. 从网关直连上游验证目标地址、端口、协议和 Host/SNI,避免用客户端网络结果替代网关侧验证。
  4. 核对变更与超时对照最近的路由、证书和部署变更,再检查连接、读取和空闲超时是否匹配业务。

操作边界

查看配置、日志和执行单次上游探测风险较低。不要在根因不明时统一放大超时、关闭证书校验、循环重启网关或绕过访问控制,这些操作会掩盖故障并扩大资源占用。

何时升级或切换层级

当证据指向其他系统边界,立即带着时间、环境和原始输出交接,避免在当前层重复执行无关操作。

  • 上游端口拒绝连接或进程不存在:转交应用与运行时负责人。
  • 代理到上游的网络路径异常:携带网关侧连接证据转入网络层。
  • 证书链、私钥或 SNI 配置不一致:升级给证书与边缘入口维护者。

PUBLISHED & VERIFIED

该层已发布的验证文章

这里只列出已发布且通过 V2CE 证据门禁的文章;草稿和未验证内容不会进入列表。

3 条可执行路径
02
已验证 最后复核 2026-08-12

Nginx 504:连接已建立,为什么仍在等待上游响应头时超时

从错误阶段、上游响应头时间和同路径直连证据,区分连接失败与读取超时,并评估延长 proxy_read_timeout 的容量…

适用环境
Docker 24.0.7 / Nginx 1.28.3 / Alpine Linux 3.20
验证耗时
约 10 分钟
风险边界
只读取证为低风险;延长读取超时会增加在途连接,修改前保存生效配置并准备按文件回滚
查看证据与诊断步骤 →
02
已验证 最后复核 2026-08-06

TLS 证书受信任却仍报错:用 SNI 与 SAN 定位主机名不匹配

带正确 SNI 获取线上证书,分别验证信任链、有效期和 SAN;用 curl --resolve 固定地址但保留 Host、…

适用环境
OpenSSL 1.1.1w / Nginx 1.28.3 / Docker 24.0.7 / short-lived local CA
验证耗时
约 12 分钟
风险边界
公开证书与握手读取为低风险;生产私钥不得复制出受控主机,证书替换前验证 SAN、链、密钥匹配和回滚证书
查看证据与诊断步骤 →

NOT SURE YET?

仍无法确定故障层级?

回到诊断地图,从用户看到的第一个异常开始;按“解析 → 连接 → 网关 → 应用 → 数据 → 系统”的顺序保存证据。

返回六层诊断地图 →