You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何让Hitch处理HTTP请求?为自研C语言HTTP服务器添加HTTPS支持

解决Hitch/Stunnel无法处理HTTP请求的方案

一、给现有Hitch/Stunnel补全HTTP支持的两种方式

Hitch和Stunnel都是纯TLS终止代理,只识别TLS流量,所以HTTP请求发去它们监听的端口必然无法建立连接。可以通过以下两种方式解决:

1. 分离HTTP和HTTPS端口

让自研的HTTP服务器继续监听常规HTTP端口(比如80),Hitch监听8443端口做TLS终止,将解密后的流量转发到服务器的80端口。这样用户访问http://1.2.3.4:80走原HTTP服务,https://1.2.3.4:8443走HTTPS服务,互不干扰。

Hitch配置示例(编辑/etc/hitch/hitch.conf):

backend = "[127.0.0.1]:80"
frontend = "[0.0.0.0]:8443"
pem-file = "/path/to/your/certificate.pem"

2. 加反向代理做协议分流

如果想让同一个端口(比如8443)同时处理HTTP和HTTPS,可以在Hitch前面加一个能识别协议的反向代理(比如Nginx、HAProxy),由它判断流量是HTTP还是TLS,再转发到对应后端。

以Nginx为例,配置监听8443端口,同时处理两种协议:

server {
    listen 8443;
    listen 8443 ssl;

    ssl_certificate /path/to/your/certificate.pem;
    ssl_certificate_key /path/to/your/private-key.pem;

    # 处理HTTPS请求,转发到自研服务器
    if ($ssl_protocol != "") {
        proxy_pass http://127.0.0.1:8080; # 替换成自研服务器的监听端口
        proxy_set_header Host $host;
        proxy_set_header X-Forwarded-For $remote_addr;
    }

    # 处理HTTP请求:要么跳转到HTTPS,要么直接转发
    location / {
        # 方案A:强制跳转HTTPS
        return 301 https://$host$request_uri;
        # 方案B:直接转发到自研服务器的HTTP端口
        # proxy_pass http://127.0.0.1:8080;
    }
}

二、替代Hitch/Stunnel的工具推荐

如果不想额外加反向代理,可以直接用自带协议识别能力的TLS终止工具:

1. Nginx

成熟的反向代理,支持TLS终止,同时能处理HTTP请求,配置灵活。Debian10直接执行apt install nginx安装。除了上面的复用端口配置,也可以分开监听80和443端口,80端口专门做HTTP转HTTPS跳转,443端口做HTTPS终止转发。

2. HAProxy

高性能的反向代理/负载均衡,支持TLS终止和协议检测,适合高并发场景。Debian10执行apt install haproxy安装。

示例配置(复用8443端口):

frontend main
    bind *:8443
    bind *:8443 ssl crt /path/to/your/certificate.pem

    # 判断是否为TLS流量
    acl is_ssl ssl_fc
    use_backend https_backend if is_ssl
    use_backend http_backend if !is_ssl

backend https_backend
    server app 127.0.0.1:8080 check

backend http_backend
    # 可选:跳转HTTPS
    redirect scheme https code 301 if !is_ssl
    # 或者直接转发HTTP请求
    # server app 127.0.0.1:8080 check

3. Caddy

现代化Web服务器/反向代理,支持自动申请Let's Encrypt证书,配置极简。Debian10可以通过官方源安装。

示例配置(监听8443,处理HTTP和HTTPS):

:8443 {
    tls /path/to/certificate.pem /path/to/private-key.pem
    # 转发HTTPS请求到自研服务器
    reverse_proxy 127.0.0.1:8080

    # 识别HTTP请求并跳转HTTPS
    @http {
        protocol http
    }
    redir @http https://{host}{uri} permanent
}

三、自研服务器改造方案(可选)

如果不想依赖第三方工具,也可以给自研的C语言HTTP服务器直接添加TLS支持:

  • 集成OpenSSL库,在服务器中处理TLS握手,同时监听HTTP和HTTPS端口;或者在同一端口检测流量是否为TLS(读取Client Hello包判断),再分别处理。
  • 这种方式需要修改服务器代码,但能完全掌控整个流量处理流程。

内容的提问来源于stack exchange,提问作者Daniel

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.09 20:40:58