Lëshimi i nginx 1.16.0

Pas një viti zhvillimi është paraqitur. dega e re e qëndrueshme e serverit HTTP me performancë të lartë dhe proxy me shumë protokolle nginx 1.16.0, e cila përfshin ndryshimet e grumbulluara në degën kryesore 1.15.x. Në të ardhmen, të gjitha ndryshimet në degën e qëndrueshme 1.16 do të lidhen me eliminimin e defekteve serioze dhe dobësive. Shumë shpejt do të formohet dega kryesore nginx 1.17, në të cilën do të vazhdojë zhvillimi i mundësive të reja. Për përdoruesit e zakonshëm, të cilët nuk kanë nevojë të sigurojnë kompatibilitet me modulet e jashtme, rekomandohet përdorni degën kryesore, mbi të cilën formohen lëshimet e produktit komercial Nginx Plus çdo tre muaj.

Përmirësimet më të dukshme që janë shtuar gjatë formimit të degës kryesore 1.15.x:

  • Shtuar mundĂ«sinĂ« e pĂ«rdorimit tĂ« variablave nĂ« direktivat 'ssl_certificate' dhe 'ssl_certificate_key', qĂ« mund tĂ« pĂ«rdoren pĂ«r ngarkimin dinamik tĂ« certifikatave;
  • Shtuar mundĂ«sinĂ« pĂ«r tĂ« ngarkuar certifikatat SSL dhe çelĂ«sat e sekretit nga variablat pa pĂ«rdorimin e skedarĂ«ve tĂ« ndĂ«rlikuar;
  • NĂ« bllokun 'upstream' Ă«shtĂ« realizuar direktiva e re 'random', me tĂ« cilin mund tĂ« organizoni balancimin e ngarkesĂ«s me zgjedhjen rastĂ«sore tĂ« serverit pĂ«r kalimin e lidhjes;
  • NĂ« modul ngx_stream_ssl_preread Ă«shtĂ« realizuar variabla $ssl_preread_protocol,
    e cila përcakton versionin më të lartë të protokollit SSL/TLS që mbështet klienti. Variabla lejon të krijoni konfiguracione për akses me protokolle të ndryshme me dhe pa SSL përmes një porte rrjeti të vetëm gjatë proksimit të trafikut duke përdorur modulet http dhe stream. Për shembull, për të organizuar aksesin përmes SSH dhe HTTPS përmes një porte 443, porta në mënyrë standarde mund të kalojë në SSH, por nëse është përcaktuar një version SSL të kalojë në HTTPS.
  • NĂ« modul upstream Ă«shtĂ« shtuar njĂ« variabla e re '$upstream_bytes_sent', e cila tregon numrin e byte-ve tĂ« dĂ«rguara nĂ« serverin e grupit;NĂ« modulstream
  • nĂ« kuadĂ«r tĂ« njĂ« seance Ă«shtĂ« shtuar mundĂ«sia e trajtimit tĂ« disa datagramĂ«ve UDP tĂ« ardhur nga klienti; NĂ« modul stream Ă«shtĂ« shtuar direktiva ' proxy_requests
  • NĂ« modulit stream Ă«shtĂ« shtuar direktiva «proxy_requests«, caktues numrin e datagramĂ«ve tĂ« marra nga klienti, pas arritjes sĂ« tĂ« cilit hiqet lidhja ndĂ«rmjet klientit dhe sesionit ekzistues UDP. Pas marrjes sĂ« numrit tĂ« specifikuar tĂ« datagramĂ«ve, datagrama e ardhshme e marrĂ« nga e njĂ«jta klient, fillon njĂ« seancĂ« tĂ« re;
  • NĂ« direktivĂ«n listen u shtua mundĂ«sia pĂ«r tĂ« specifikuar intervale portesh;
  • U shtua direktiva «ssl_early_data» pĂ«r tĂ« aktivizuar modalitetin 0-RTT nĂ« pĂ«rdorim tĂ« TLSv1.3, i cili lejon ruajtjen e parametrave tĂ« mĂ«parshĂ«m tĂ« rĂ«nĂ« dakord tĂ« TLS-sĂ« dhe ul numrin e RTT nĂ« 2 kur rinovohet njĂ« lidhje e mĂ«parshme;
  • PĂ«r tĂ« konfiguruar keepalive pĂ«r lidhjet e dalĂ«s (aktivizimin ose çaktivizimin e opsionit SO_KEEPALIVE pĂ«r soketĂ«t) janĂ« shtuar direktiva tĂ« reja:
    • «proxy_socket_keepalive» — konfiguron sjelljen e «TCP keepalive» pĂ«r lidhjet e dalĂ«s me serverin e proxy;
    • «fastcgi_socket_keepalive» — konfiguron sjelljen e «TCP keepalive» pĂ«r lidhjet e dalĂ«s me serverin FastCGI;
    • «grpc_socket_keepalive» — konfiguron sjelljen e «TCP keepalive» pĂ«r lidhjet e dalĂ«s me serverin gRPC;
    • «memcached_socket_keepalive» — konfiguron sjelljen e «TCP keepalive» pĂ«r lidhjet e dalĂ«s me serverin memcached;
    • «scgi_socket_keepalive» — konfiguron sjelljen e «TCP keepalive» pĂ«r lidhjet e dalĂ«s me serverin SCGI;
    • «uwsgi_socket_keepalive» — konfiguron sjelljen e «TCP keepalive» pĂ«r lidhjet e dalĂ«s me serverin uwsgi.
  • NĂ« direktivĂ«n «limit_req » Ă«shtĂ« shtuar njĂ« parameter i ri «delay», i cili vendos njĂ« limit, pas arritjes sĂ« tĂ« cilit kĂ«rkesat nĂ« exces vonohen;
  • NĂ« bllokun «upstream» janĂ« shtuar direktivat e reja «keepalive_timeout» dhe «keepalive_requests» pĂ«r tĂ« vendosur limite pĂ«r Keepalive;
  • Direktiva «ssl» Ă«shtĂ« shpallur e vjetruar, nĂ« vend tĂ« saj ka ardhur parameteri «ssl» nĂ« direktivĂ«n «listen». Identifikimi i certifikatave SSL tĂ« munguar tani bĂ«het nĂ« fazĂ«n e testimit tĂ« konfigurimit kur pĂ«rdoret nĂ« cilĂ«simet e direktivĂ«s «listen» me parameterin «ssl»;
  • Me pĂ«rdorimin e direktivĂ«s reset_timedout_connection, pas skadimit tĂ« kohĂ«s tĂ« lidhjes tani mbyllen me kodin 444;
  • Gabimet SSL «http request», «https proxy request», «unsupported protocol» dhe «version too low» tani shfaqen nĂ« log me nivelin «info» nĂ« vend tĂ« «crit»;
  • U shtua mbĂ«shtetje pĂ«r metodĂ«n poll nĂ« sistemet Windows kur pĂ«rdoret Windows Vista dhe mĂ« tĂ« re;
  • U siguruar mundĂ«sia e pĂ«rdorimit tĂ« TLSv1.3 me ndihmĂ«n e bibliotekĂ«s BoringSSL, dhe jo vetĂ«m me OpenSSL.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster