如何让Hitch处理HTTP请求?为自研C语言HTTP服务器添加HTTPS支持
一、给现有Hitch/Stunnel补全HTTP支持的两种方式
Hitch和Stunnel都是纯TLS终止代理,只识别TLS流量,所以HTTP请求发去它们监听的端口必然无法建立连接。可以通过以下两种方式解决:
1. 分离HTTP和HTTPS端口
让自研的HTTP服务器继续监听常规HTTP端口(比如80),Hitch监听8443端口做TLS终止,将解密后的流量转发到服务器的80端口。这样用户访问http://1.2.3.4:80走原HTTP服务,https://1.2.3.4:8443走HTTPS服务,互不干扰。
Hitch配置示例(编辑/etc/hitch/hitch.conf):
backend = "[127.0.0.1]:80" frontend = "[0.0.0.0]:8443" pem-file = "/path/to/your/certificate.pem"
2. 加反向代理做协议分流
如果想让同一个端口(比如8443)同时处理HTTP和HTTPS,可以在Hitch前面加一个能识别协议的反向代理(比如Nginx、HAProxy),由它判断流量是HTTP还是TLS,再转发到对应后端。
以Nginx为例,配置监听8443端口,同时处理两种协议:
server { listen 8443; listen 8443 ssl; ssl_certificate /path/to/your/certificate.pem; ssl_certificate_key /path/to/your/private-key.pem; # 处理HTTPS请求,转发到自研服务器 if ($ssl_protocol != "") { proxy_pass http://127.0.0.1:8080; # 替换成自研服务器的监听端口 proxy_set_header Host $host; proxy_set_header X-Forwarded-For $remote_addr; } # 处理HTTP请求:要么跳转到HTTPS,要么直接转发 location / { # 方案A:强制跳转HTTPS return 301 https://$host$request_uri; # 方案B:直接转发到自研服务器的HTTP端口 # proxy_pass http://127.0.0.1:8080; } }
二、替代Hitch/Stunnel的工具推荐
如果不想额外加反向代理,可以直接用自带协议识别能力的TLS终止工具:
1. Nginx
成熟的反向代理,支持TLS终止,同时能处理HTTP请求,配置灵活。Debian10直接执行apt install nginx安装。除了上面的复用端口配置,也可以分开监听80和443端口,80端口专门做HTTP转HTTPS跳转,443端口做HTTPS终止转发。
2. HAProxy
高性能的反向代理/负载均衡,支持TLS终止和协议检测,适合高并发场景。Debian10执行apt install haproxy安装。
示例配置(复用8443端口):
frontend main bind *:8443 bind *:8443 ssl crt /path/to/your/certificate.pem # 判断是否为TLS流量 acl is_ssl ssl_fc use_backend https_backend if is_ssl use_backend http_backend if !is_ssl backend https_backend server app 127.0.0.1:8080 check backend http_backend # 可选:跳转HTTPS redirect scheme https code 301 if !is_ssl # 或者直接转发HTTP请求 # server app 127.0.0.1:8080 check
3. Caddy
现代化Web服务器/反向代理,支持自动申请Let's Encrypt证书,配置极简。Debian10可以通过官方源安装。
示例配置(监听8443,处理HTTP和HTTPS):
:8443 { tls /path/to/certificate.pem /path/to/private-key.pem # 转发HTTPS请求到自研服务器 reverse_proxy 127.0.0.1:8080 # 识别HTTP请求并跳转HTTPS @http { protocol http } redir @http https://{host}{uri} permanent }
三、自研服务器改造方案(可选)
如果不想依赖第三方工具,也可以给自研的C语言HTTP服务器直接添加TLS支持:
- 集成OpenSSL库,在服务器中处理TLS握手,同时监听HTTP和HTTPS端口;或者在同一端口检测流量是否为TLS(读取Client Hello包判断),再分别处理。
- 这种方式需要修改服务器代码,但能完全掌控整个流量处理流程。
内容的提问来源于stack exchange,提问作者Daniel

