本层负责什么
网关与代理层位于客户端和应用之间,负责 TLS、路由、负载均衡与超时控制。同一个 502 或 504 可能来自上游拒绝连接、连接到错误端口、响应超过时限或中间层提前关闭。有效诊断必须把边缘响应、网关日志和上游状态放在同一时间线上,而不是只看浏览器中的状态码。
常见症状
这些现象用于判断排查入口,不代表已经确定根因。先记录原始错误和时间,再执行首轮检查。
- Nginx、Ingress 或负载均衡器返回 502、503、504
- TLS 握手失败、证书主机名不匹配或协议协商异常
- HTTP 与 HTTPS、www 与裸域之间出现重定向循环
- 直连上游正常,但经过代理后超时、断流或响应头异常
首轮检查清单
按顺序执行并保存输出。每一步只改变一个变量,避免让恢复动作覆盖真正的失败证据。
- 固定请求样本记录请求 ID、Host、路径、状态码和精确时间,确保能在各层日志中关联同一次请求。
- 读取错误日志区分 connection refused、upstream timed out、prematurely closed 等具体错误,不只统计 5xx。
- 从网关直连上游验证目标地址、端口、协议和 Host/SNI,避免用客户端网络结果替代网关侧验证。
- 核对变更与超时对照最近的路由、证书和部署变更,再检查连接、读取和空闲超时是否匹配业务。
操作边界
查看配置、日志和执行单次上游探测风险较低。不要在根因不明时统一放大超时、关闭证书校验、循环重启网关或绕过访问控制,这些操作会掩盖故障并扩大资源占用。
何时升级或切换层级
当证据指向其他系统边界,立即带着时间、环境和原始输出交接,避免在当前层重复执行无关操作。
- 上游端口拒绝连接或进程不存在:转交应用与运行时负责人。
- 代理到上游的网络路径异常:携带网关侧连接证据转入网络层。
- 证书链、私钥或 SNI 配置不一致:升级给证书与边缘入口维护者。