推荐的访问链路
浏览器访问 443 端口,由 Nginx 终止 HTTPS。静态前端直接由 Nginx 返回;以 /api/ 开头的请求再反向代理到本机 Spring Boot,例如 127.0.0.1:8080。
为什么后端不要直接暴露 8080
把应用端口限制在本机,可以减少暴露面,并让证书、压缩、缓存、安全头和访问日志统一由 Nginx 管理。
上线前需要检查
确认数据库账户使用最小权限;关闭不需要的调试接口;上传目录限制可执行文件;支付回调必须验签;后台登录增加限流与强密码;定期备份数据库和上传文件。
部署方式需要根据你的实际项目、Linux 发行版、Java 版本与宝塔配置调整,不要直接复制未知来源的 Nginx 配置到生产环境。