nginx 1.27.3: resolve в upstream и отключение TLS 1.0/1.1

26 ноября 2024 года вышла mainline-версия nginx 1.27.3. В релизе – динамический DNS в upstream, отключение TLSv1/TLSv1.1 по умолчанию, правки IPv6 и несколько bugfix. Кратко по пунктам из официального announce.

Новое

  • Параметр resolve в server внутри upstream. DNS-имена бэкендов можно переразрешать на лету, без ручного reload при смене A/AAAA.
  • Директивы resolver и resolver_timeout в блоке upstream. Резолвер и таймаут задаются прямо рядом с пулом серверов, а не только на уровне http.
  • SmarterMail и IMAP LOGIN. В почтовом прокси добавлена обработка unmarked CAPABILITY – лучше совместимость с SmarterMail.

Изменения поведения

  • TLSv1 и TLSv1.1 выключены по умолчанию. Остаются современные протоколы. Если где-то ещё ходит древний клиент, это всплывёт после апдейта – проверяйте SSL-профили и legacy-интеграции.
  • IPv6 в квадратных скобках без порта. Поддержано в proxy_bind, fastcgi_bind, grpc_bind, memcached_bind, scgi_bind, uwsgi_bind и в клиентском адресе модуля ngx_http_realip_module.

Исправления

  • баги в ngx_http_mp4_module;
  • некорректная обработка so_keepalive у listen на DragonFly BSD;
  • ошибки, связанные с proxy_store.

На что смотреть при обновлении

  • если upstream ходит по hostname с часто меняющимся DNS – имеет смысл включить resolve и явный resolver;
  • прогнать TLS-скан: клиенты только на TLS 1.0/1.1 после 1.27.3 отвалятся по умолчанию;
  • конфиги с IPv6 bind без порта теперь ближе к ожидаемому поведению – перепроверьте realip и bind-директивы.

Детали и полный список – в официальном письме nginx-announce.

Источники и ссылки


Комментарии загружаются…