系统极客一直在努力
专注操作系统及软件使用技能

Nginx 1.31 主线版发布:新增 HTTP 正向代理支持

Nginx

Nginx 1.31 主线版正式发布。新版本解除了应用层协议限制,重构了上游负载均衡调度策略,并集中修复了多项底层内存安全与逃逸漏洞。

Nginx 1.31 主要更新

支持 HTTP 正向代理

  • 全新引入的ngx_http_tunnel_module模块彻底打通了 HTTP 正向代理链路,允许客户端直接通过CONNECT方法建立透明隧道。
  • 网关同步支持原生代理权限校验,运维侧可直接复用现有auth_basicsatisfyauth_delay等指令,精准拦截非法访问,启动防爆破防护。

响应时间驱动流量调度

  • Upstream 模块现已全面支持least_time指令,抛弃固有的连接数轮询逻辑。新调度算法可以直接获取后端节点的实时响应延迟,自动将 HTTP 与 Stream 流量引导到响应最快的健康服务器——大幅降低业务长尾时延。

流会话 ALPN 智选

  • 针对更底层的 Stream 交互场景,Nginx 1.31 新增了proxy_ssl_alpn指令。网关向 SSL 上游服务器发起连接握手时,业务侧可自行指定需要使用的应用层协议,直接介入 ALPN 协商流程。

协议收束与体验打磨

  • 新版本会强制阻断违规携带专有头的 HTTP/2 和 HTTP/3 报文,拦截范围包括ConnectionProxy-ConnectionKeep-AliveTransfer-Encoding以及Upgrade等冗余字段,只放行TE: Trailers标头。
  • 如果COPYMOVE指令的源地址和目标地址完全相同,或是存在可能引发数据损坏的父子层级关系,网关会直接驳回操作。

常规优化与调整主要覆盖以下 3 种场景:

  • 日志降噪处理:下调普通 SSL 握手异常的告警级别,避免高频无效告警占满磁盘空间。
  • 编译彻底解耦:调整./configure编译开关,管理员可自行选择是否剔除上游粘滞会话(Upstream Sticky)组件。
  • 后端指令修正:修复了组合调用proxy_set_bodyproxy_pass_request_body时,HTTP/2 后端出现的 Keep-Alive 心跳紊乱问题。

高危安全漏洞修复

本次更新共修复了 6 项可能引发任意代码执行、服务宕机的高危漏洞:

漏洞编号触发核心模块威胁详情分析
CVE-2026-42926ngx_http_proxy_module强关联proxy_set_body行为的 HTTP/2 请求注入漏洞。
CVE-2026-42945ngx_http_rewrite_module高危堆缓冲区溢出,极易被黑客用来接管执行权限。
CVE-2026-42946SCGI/uWSGI 模块ngx_http_scgi_module等内部协议解析异常触发的堆内存越界读取。
CVE-2026-42934ngx_http_charset_module调用charset_map转换 UTF-8 编码映射时引发的字符边界读取越界。
CVE-2026-40460HTTP/3 QUIC恶意利用 QUIC 协议连接迁移特性的地址欺骗。
CVE-2026-40701SSL 响应验证开启ssl_ocsp选项后,在异步截获 DNS 验证时引发的释放后使用。
赞(2)
分享到

评论 抢沙发