摘要:原文地址能不能不用證書過去為什么不行因為僅支持標識,而標識必須使用傳輸層安全性的協議,此標識符用于應用層協議協商字段以及識別。
如果你以前有涉獵過 gRPC+gRPC Gateway 這兩個組件,你肯定會遇到這個問題,就是 “為什么非得開 TLS,才能夠實現同端口雙流量,能不能不開?” 又或是 “我不想用證書就實現這些功能,行不行?”。我被無數的人問過無數次這些問題,也說服過很多人,但說服歸說服,不代表放棄。前年不行,不代表今年不行,在今天我希望分享來龍去脈和具體的實現方式給你。
原文地址:gRPC+gRPC Gateway 能不能不用證書?
過去 為什么 h2 不行因為 net/http2 僅支持 "h2" 標識,而 "h2" 標識 HTTP/2 必須使用傳輸層安全性(TLS)的協議,此標識符用于 TLS 應用層協議協商字段以及識別 HTTP/2 over TLS。
簡單來講,也就 net/http2 必須使用 TLS 來交互。通俗來講就要用證書,那么理所當然,也就無法支持非 TLS 的情況了。
尋找 h2c那這條路不行,我們再想想別的路?那就是 HTTP/2 規范中的 "h2c" 標識了,"h2c" 標識允許通過明文 TCP 運行 HTTP/2 的協議,此標識符用于 HTTP/1.1 升級標頭字段以及標識 HTTP/2 over TCP。
但是這條路,早在 2015 年就已經有在 issue 中進行討論,當時 @bradfitz 明確表示 “不打算支持 h2c,對僅支持 TLS 的情況非常滿意,一年后再問我一次”,原文回復如下:
We do not plan to support h2c. I don"t want to receive bug reports from users who get bitten by transparent proxies messing with h2c. Also, until there"s widespread browser support, it"s not interesting. I am also not interested in being the chicken or the egg to get browser support going. I"m very happy with the TLS-only situation, and things like https://LetsEncrypt.org/ will make TLS much easier (and automatic) soon.琢磨其他方式 使用 cmuxAsk me again in one year.
基于多路復用器 soheilhy/cmux 的另類實現 Stoakes/grpc-gateway-example。若對 cmux 的實現方式感興趣,還可以看看 《Golang: Run multiple services on one port》。
使用第三方 h2veqryn/h2c
這種屬于自己實現了 h2c 的邏輯,以此達到效果。
現在經過社區的不斷討論,最后在 2018 年 6 月,代表 "h2c" 標志的 golang.org/x/net/http2/h2c 標準庫正式合并進來,自此我們就可以使用官方標準庫(h2c),這個標準庫實現了 HTTP/2 的未加密模式,因此我們就可以利用該標準庫在同個端口上既提供 HTTP/1.1 又提供 HTTP/2 的功能了。
使用標準庫 h2cimport ( ... "golang.org/x/net/http2" "golang.org/x/net/http2/h2c" "google.golang.org/grpc" "github.com/grpc-ecosystem/grpc-gateway/runtime" pb "github.com/EDDYCJY/go-grpc-example/proto" ) ... func grpcHandlerFunc(grpcServer *grpc.Server, otherHandler http.Handler) http.Handler { return h2c.NewHandler(http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) { if r.ProtoMajor == 2 && strings.Contains(r.Header.Get("Content-Type"), "application/grpc") { grpcServer.ServeHTTP(w, r) } else { otherHandler.ServeHTTP(w, r) } }), &http2.Server{}) } func main() { server := grpc.NewServer() pb.RegisterSearchServiceServer(server, &SearchService{}) mux := http.NewServeMux() gwmux := runtime.NewServeMux() dopts := []grpc.DialOption{grpc.WithInsecure()} err := pb.RegisterSearchServiceHandlerFromEndpoint(context.Background(), gwmux, "localhost:"+PORT, dopts) ... mux.Handle("/", gwmux) http.ListenAndServe(":"+PORT, grpcHandlerFunc(server, mux)) }
我們可以看到關鍵之處在于調用了 h2c.NewHandler 方法進行了特殊處理,h2c.NewHandler 會返回一個 http.handler,主要的內部邏輯是攔截了所有 h2c 流量,然后根據不同的請求流量類型將其劫持并重定向到相應的 Hander 中去處理。
驗證 HTTP/1.1$ curl -X GET "http://127.0.0.1:9005/search?request=EDDYCJY" {"response":"EDDYCJY"}HTTP/2(gRPC)
... func main() { conn, err := grpc.Dial(":"+PORT, grpc.WithInsecure()) ... client := pb.NewSearchServiceClient(conn) resp, err := client.Search(context.Background(), &pb.SearchRequest{ Request: "gRPC", }) }
輸出結果:
$ go run main.go 2019/06/21 20:04:09 resp: gRPC h2c Server總結
在本文中我介紹了大致的前因后果,且介紹了幾種解決方法,我建議你選擇官方的 h2c 標準庫去實現這個功能,也簡單。在最后,不管你是否曾經為這個問題煩惱過許久,又或者正在糾結,都希望這篇文章能夠幫到你。
參考https://github.com/golang/go/...
https://github.com/golang/go/...
https://github.com/golang/net...
https://go-review.googlesourc...
文章版權歸作者所有,未經允許請勿轉載,若此文章存在違規行為,您可以聯系管理員刪除。
轉載請注明本文地址:http://m.specialneedsforspecialkids.com/yun/31779.html
摘要:,托管于騰訊云容器平臺容器編排工具。適配我們目前的服務部署在騰訊云托管,節點使用核的網絡增強型機器,所有的后端服務都以部署,集群外部署高可用支持集群內服務發現,數據庫以為主,消息隊列采用。 距離2017年的見聞技術架構調整接近2年,隨著業務線的發展,見聞技術部的項目數量、項目架構類型、基礎設施規模、服務變更頻率都在不斷地增長,帶給SRE的挑戰是如何能更快地助力于開發人員更快更穩定地部署...
摘要:文件學習配置文件這個文件中需要改動的地方執行下面的命令時,必須切換到你的項目的根目錄可參考七其他備注截圖執行。 Docker 安裝 通過 Homebrew 來安裝 Dockerbrew install docker 這個安裝可能比較慢,可以通過阿里云鏡像服務來下載 Docker.dmg http://mirrors.aliyun.com/doc... 安裝 Docker 的圖形管理界面...
摘要:帶入基于的證書認證原文地址帶入基于的證書認證項目地址前言在上一章節中,我們提出了一個問題。其遵守標準根證書根證書是屬于根證書頒發機構的公鑰證書。目標是基于進行認證 帶入gRPC:基于 CA 的 TLS 證書認證 原文地址:帶入gRPC:基于 CA 的 TLS 證書認證項目地址:https://github.com/EDDYCJY/go... 前言 在上一章節中,我們提出了一個問題。就是...
摘要:帶入證書認證原文地址帶入證書認證項目地址前言在前面的章節里,我們介紹了的四種使用方式。 帶入gRPC:TLS 證書認證 原文地址:帶入gRPC:TLS 證書認證項目地址:https://github.com/EDDYCJY/go... 前言 在前面的章節里,我們介紹了 gRPC 的四種 API 使用方式。是不是很簡單呢
摘要:帶入對方法做自定義認證原文地址帶入對方法做自定義認證項目地址前言在前面的章節中,我們介紹了兩種證書算一種可全局認證的方法證書認證基于的證書認證而在實際需求中,常常會對某些模塊的方法做特殊認證或校驗。 帶入gRPC:對 RPC 方法做自定義認證 原文地址:帶入gRPC:對 RPC 方法做自定義認證項目地址:https://github.com/EDDYCJY/go... 前言 在前面的章...
閱讀 3400·2021-09-22 15:17
閱讀 2751·2021-09-02 15:15
閱讀 1779·2019-08-30 15:54
閱讀 2009·2019-08-30 14:02
閱讀 2536·2019-08-29 16:58
閱讀 2998·2019-08-29 16:08
閱讀 1339·2019-08-26 12:24
閱讀 1662·2019-08-26 10:41