You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Python Requests库中实现curl --connect-to的HTTPS功能?

实现curl --connect-to的HTTPS支持(无需verify=False)

要在Python Requests中实现curl --connect-to的完整功能(支持HTTPS且无需禁用证书验证),核心是只修改TCP连接的目标地址,保留原请求主机名用于TLS SNI和证书验证。原方案的问题在于没有正确保留TLS层的主机名验证逻辑,导致证书校验失败,必须禁用验证。

解决方案思路

通过补丁修改urllib3的底层连接函数,替换指定(HOST1, PORT1)的连接目标为(HOST2, PORT2),但保留原请求的主机名用于TLS握手和证书验证。这样既实现了连接跳转,又能正常完成证书校验。

代码实现

1. 定义带上下文管理器的补丁函数

import requests
from contextlib import contextmanager
from urllib3.util import connection

@contextmanager
def connect_to(connect_rules):
    """
    上下文管理器,实现类似curl --connect-to的功能
    :param connect_rules: 字典,键为(原主机, 原端口),值为(目标主机, 目标端口)
    """
    # 保存原始连接函数
    original_create_conn = connection.create_connection

    def patched_create_conn(address, *args, **kwargs):
        host, port = address
        # 匹配替换规则
        if (host, port) in connect_rules:
            address = connect_rules[(host, port)]
        return original_create_conn(address, *args, **kwargs)

    # 应用补丁
    connection.create_connection = patched_create_conn
    try:
        yield
    finally:
        # 恢复原始函数
        connection.create_connection = original_create_conn

2. 使用示例

# 定义规则:将对service.example.com:443的请求,连接到127.0.0.1:8080
with connect_to({("service.example.com", 443): ("127.0.0.1", 8080)}):
    # 正常发送HTTPS请求,无需verify=False
    res = requests.get("https://service.example.com/")
    print(f"状态码: {res.status_code}")

关键说明

  • 该补丁仅修改TCP连接的目标地址,HTTPS请求的SNI主机名和证书验证逻辑仍使用原请求的域名(如service.example.com),因此只要目标服务器返回的证书对原域名有效,就能通过验证。
  • 如果目标服务器使用自签名证书,不要用verify=False,而是通过verify参数指定证书路径,例如:
    res = requests.get("https://service.example.com/", verify="/path/to/self-signed-cert.pem")
    

内容的提问来源于stack exchange,提问作者Jannick Johnsen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 02:43:32