NGINX 1.31.4: PROXY protocol v2 verso i backend, validazione più rigida
NGINX 1.31.4 porta PROXY protocol v2 su stream e mail, corregge l'header :authority per HTTP/2 e gRPC, stringe i controlli su traffico malformato.
Redazione UptimeMag · 18 agosto 2026 · 2 minuti di lettura

NGINX ha rilasciato la versione 1.31.4 mainline, annunciata il 18 agosto 2026 sul blog ufficiale del progetto. Chi usa NGINX come reverse proxy davanti a load balancer cloud o come proxy stream per servizi TCP/UDP trova qui il supporto nativo a PROXY protocol v2 verso i backend, finora limitato alla versione 1.
Il modulo stream e il modulo mail ora possono parlare PROXY protocol version 2 verso gli upstream. Per attivarlo si usa la direttiva proxy_protocol v2;. La versione 1 resta quella di default. A differenza del formato testuale di v1, la versione 2 usa un formato binario a dimensione fissa che permette di trasportare metadati TLV estensibili verso i backend. Rispetto alla v1, che già passava l'indirizzo del client, la v2 aggiunge il protocollo negoziato e l'identità del certificato client, senza bisogno di canali laterali o header custom, utile quando si delega ad un servizio dietro NGINX il controllo accessi, il rate limiting o l'audit logging.
Cambia anche la gestione degli header verso gli upstream HTTP/2 e gRPC: ora le richieste HTTP/2 e gRPC verso i backend vengono sempre inviate con lo pseudo-header ":authority", mentre le richieste HTTP/1.1 continuano a usare l'header "Host". Chi imposta un host esplicito con proxy_set_header Host o grpc_set_header Host vede quel valore finire finalmente dove gli upstream se lo aspettano, risolvendo i rifiuti di richiesta su service mesh e backend rigorosi.
Sul fronte validazione, le risposte gRPC incomplete con un header Content-Length diverso da zero vengono ora trattate come malformate, e tornano un 502 invece di un 200 vuoto. Sul lato QUIC, il controllo di flusso per-stream viene applicato anche alla dimensione finale dichiarata da un client in fase di reset.
Quattro bug di stabilità sono stati chiusi in questa release, incluso un possibile segmentation fault in un worker process quando veniva usato il metodo "select", e una regressione nel parser chunked introdotta dalla 1.29.4. Nessuna CVE è stata associata a questa release, secondo l'analisi pubblicata da linuxcompatible.org il giorno dell'uscita.
Per chi gestisce reverse proxy davanti a NLB AWS, load balancer GCP o Azure, l'aggiornamento elimina la necessità di patch di terze parti per il supporto PPv2. Il changelog completo è sul repository GitHub del progetto, i dettagli delle direttive nella documentazione ufficiale NGINX.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50).