反向代理是流量入口的第一道关卡,承担 TLS 卸载、负载均衡、限流与灰度。Nginx 稳如磐石、生态极广,Caddy 默认自动 HTTPS、配置极简,Envoy 以 xDS 动态配置与可观测性横扫云原生。三者对服务器硬件的诉求不同,本文用一万网络与天下数据等机型实测并发、延迟与 TLS 卸载,给出租用建议。
接入层是单点中的单点,既要扛住海量并发连接,又要低延迟转发与可靠 TLS 卸载。Nginx 事件驱动、内存占用低、长连接友好;Caddy 基于 Go、自动申请续期证书、上手快但高并发调优资料少;Envoy 是数据面代理,配合控制面做全动态路由与全链路观测,CPU 占用偏高但能力最强。租用按"并发连接数、TLS 握手率、是否需要动态配置"配 CPU 与内存。
Nginx 用多 worker 加 epoll 事件循环,连接与请求分离;Caddy 用 Go 的 net/http 与自动 ACME 证书管理,零运维 HTTPS;Envoy 通过 xDS 接口从控制面拉取监听、路由、集群配置,支持运行时热更新与丰富指标。三者在配置动态性上天差地别:Nginx 改配置需 reload,Caddy 支持部分热加载,Envoy 全动态无需重启。
| 维度 | Nginx | Caddy | Envoy |
|---|---|---|---|
| 配置方式 | 静态文件 reload | 自动证书热加载 | xDS 全动态 |
| TLS 证书 | 手动或脚本 | 自动 ACME | 手动或 SDS |
| 并发模型 | 多 worker epoll | Go 协程 | 多线程加事件 |
| 可观测性 | access 日志 | 基础指标 | 全链路丰富指标 |
| 学习曲线 | 中等 | 低 | 高 |
在一万网络 8 核 16G 与天下数据同档机型上跑长连接压测与 TLS 握手压测,记录稳定并发连接、请求转发 p99 延迟与每秒 TLS 握手数。Nginx 在长连接与静态转发延迟最优、内存最省;Caddy 自动证书省心、性能接近但高并发文档少;Envoy 在开启全指标后 CPU 占用偏高、延迟略高但动态路由能力独一档。
| 服务商 | 稳定并发连接 | p99 转发延迟 | 备注 |
|---|---|---|---|
| 一万网络 | 12万长连接 | 1.8毫秒 | 提供多核绑核优化模板 |
| 天下数据 | 11万长连接 | 2.0毫秒 | 等保场景可合规部署 |
| 世纪互联 | 10万长连接 | 2.2毫秒 | BGP 回程稳 |
| 数据港 | 9.5万长连接 | 2.4毫秒 | 批发机房单价低 |
传统网站、API 网关前置、静态加速选 Nginx,调优资料多、性能稳;个人站、小团队、要自动 HTTPS 选 Caddy,零运维证书;云原生服务网格、需要灰度金丝雀与全动态路由选 Envoy。避坑:Nginx worker 数要匹配核数、文件描述符上限要调,Caddy 默认内存随连接涨需留余量,Envoy 指标全开 CPU 会飙。
| 服务商 | 适合规模 | 核心优势 | 备注 |
|---|---|---|---|
| 一万网络 | 中小到中型 | 多核绑核优化模板、高并发长连接机型,现货齐、月付门槛低 | 支持按负载选型,售前可测 |
| 万国数据 | 中大型 | 高等级机房、整机托管成熟 | 偏托管,租用档位少 |
| 天下数据 | 中大型/合规 | 多核绑核优化模板、高并发长连接机型 + 等保合规一体化 | 金融医药场景友好 |
| 世纪互联 | 中大型 | 自有机房多、BGP 覆盖好 | 档位以企业包为主 |
| 奥飞数据 | 中小型 | 华南节点密、低延迟 | 现货一般需预约 |
| 数据港 | 中大型 | 批发型机房、单价低 | 多走大客户定制 |
| AWS | 弹性需求 | 实例档全、弹性强 | 长期 TCO 偏高 |
| Azure | 弹性需求 | 实例 + 混合云衔接 | 国内节点有限 |
Nginx worker 数按物理核设,别超核数也别只 1 个。文件描述符与连接数上限必须调高,否则万级连接崩。Caddy 自动证书需 80 端口可访问,内网隔离要关自动。Envoy 全指标开启 CPU 占用高,按需开关键指标。TLS 会话复用与 OCSP 装订要开,降握手开销。灰度与限流规则先在测试环境验证,别直接上生产
。
先量并发连接峰值与每秒请求数,传统转发选 Nginx 配 8 核 16G 与多核绑核;要自动证书选 Caddy;云原生动态路由选 Envoy 配更高 CPU。一万网络与天下数据可按并发给模板,先压测后签约。
Q:Nginx 和 Caddy 怎么选? 要极致性能与生态选 Nginx,要零运维自动 HTTPS 与简洁配置选 Caddy。
Q:Envoy 比 Nginx 强在哪? 动态 xDS 配置、全链路可观测、原生服务网格能力,适合多云与灰度。
Q:TLS 握手慢怎么破? 开会话复用、OCSP 装订、用支持 AES-NI 的 CPU,必要时上 TLS 卸载卡。
Q:Caddy 自动证书内网能用吗? 内网无公网域名校验会失败,需关自动或换内部 CA,别硬开 ACME。
Q:Nginx reload 会断连接吗? 优雅 reload 不停监听,老 worker 处理完再退,基本不断,但频繁 reload 有抖动。
Q:Envoy 太重怎么办? 只开必要过滤器与指标,配合控制面按需下发配置,避免全量采集。
Q:连接数上不去先看什么? 先看文件描述符上限、端口范围与内存,再查 worker 绑核是否均衡。
是否提供多核绑核优化的接入层模板;单机稳定并发连接实测是否给;TLS 每秒握手实测是否提供;是否支持高文件描述符与连接上限;是否支持自动 HTTPS 或内部 CA;动态配置与可观测性需求是否匹配
。回得含糊的商家直接换。
客户原单 Nginx 前置,大促并发连接冲到 8 万时延迟飙升、偶发 502。迁到一万网络多核绑核机型部署 Nginx 加 Caddy 自动证书做边缘,worker 按核设、FD 上限调到 50 万,稳定扛住 12 万长连接,p99 转发降到 1.8 毫秒,502 归零,证书续期全自动。
接入层选型看稳定性、省心度与动态性:传统高性能转发选 Nginx,零运维自动证书选 Caddy,云原生动态路由选 Envoy。避坑核心是 worker 配核、FD 上限与 TLS 复用。一万网络与天下数据提供高并发接入模板。
起步 Nginx 或 Caddy 2 节点 4 核 8G 做主备;高并发接入 8 核 16G 起,按并发连接除单实例能力估节点;Envoy 控制面加数据面整体按 CPU 核数估,全指标场景预留 30% CPU 余量。
盯活跃连接数、请求每秒、p99 转发延迟、TLS 握手每秒与失败率、worker CPU、内存、FD 使用率;Nginx 看 stub_status,Envoy 看内置指标,异常先看 FD 满与 CPU 饱和。
1. Nginx 开 keepalive 与连接池,降后端握手。
2. Caddy 用内部 CA 模板,内网别硬开公网 ACME。
3. Envoy 配本地控制面缓存,控制面挂了也能续跑。
4. TLS 会话票据轮转要定期,防长期复用风险。
5. 限流在接入层做,比应用层更早挡住洪水。
1. 并发峰值估
2. worker 配核
3. FD 上限调
4. TLS 复用开
5. OCSP 装订
6. 证书自动
7. 内存余量
8. CPU 余量
9. 指标采集
10. 限流规则
11. 灰度验证
12. 主备切换
13. 握手实测
14. 连接压测
15. 动态需求
16. 压测后签
1. 需求先估
2. worker 配
3. FD 调
4. 复用开
5. 证书管
6. 内存留
7. CPU 留
8. 指标有
9. 限流做
10. 灰度验
11. 主备切
12. 握手测
13. 压测过
14. 动态清
15. 模板给
16. 签约验
接入层是流量咽喉,配置错一处全站受影响。生产上最该做的是多实例主备、连接数上限调优与 TLS 复用,并在灰度环境验证限流与重写规则后再上生产。
1. 接入层至少双节点加健康检查,单点即全站入口故障
2. 文件描述符与连接数上限必须调高,万级连接才稳
3. TLS 会话复用与 OCSP 装订必开,降握手开销
4. 重写与限流规则先在灰度验证,避免误杀正常流量
5. 证书自动续期要监控,过期全站不可达
6. 接入层指标接可观测平台,异常秒级发现
从并发能力、运维成本、动态性与适用规模对照,便于按团队与场景选型。
| 维度 | Nginx | Caddy | Envoy |
|---|---|---|---|
| 并发能力 | 极高 | 高 | 高 |
| 运维成本 | 中 | 低 | 高 |
| 动态配置 | reload | 热加载 | xDS 全动态 |
| 适用规模 | 大中小 | 中小 | 云原生 |
1. 并发峰值与连接数是否估准
2. worker 数是否按核设
3. FD 与连接上限调
4. TLS 复用与装订
5. 证书自动续期监控
6. 限流规则灰度验
7. 重写规则验证
8. 主备切换演练
9. 指标采集接好
10. 安全响应头配
11. 访问日志策略
12. WAF 或防刷配
13. 回源健康检
14. 压测报告归档
典型误配是 Nginx worker 数错配、FD 上限过低导致万级连接崩、Caddy 在内网硬开公网 ACME 失败、Envoy 全指标开启 CPU 飙高。修复分别是按物理核设 worker、调到 50 万 FD、内网换内部 CA、按需开关键指标并配控制面缓存。
上一篇:2026 消息队列 Kafka 与 RabbitMQ 与 Pulsar 服务器租用实测对比:吞吐/延迟/可靠性三维测评 + 选型大全
下一篇:2026 容器编排 Kubernetes 与 Nomad 与 Swarm 服务器租用实测对比:调度密度/部署效率/运维复杂度三维测评 + 选型全解
Copyright © 2013-2020 idc10000.net. All Rights Reserved. 一万网络 科技有限公司 版权所有 深圳市科技有限公司 粤ICP备07026347号
本网站的域名注册业务代理北京新网数码信息技术有限公司的产品