当前位置:首页 > 文章列表 > Golang > Go教程 > Go http.Transport.Protocols 怎么明确关闭未加密 HTTP/2

Go http.Transport.Protocols 怎么明确关闭未加密 HTTP/2

来源:17golang原创 2026-10-05 21:16:52 0浏览 收藏

如果目标只是禁止 Go 客户端在明文 http:// 连接上使用 HTTP/2,关键不是把 HTTP/2 全部关掉,而是让 http.Transport.Protocols 只包含需要的协议集合。最常见的安全取舍是保留 HTTP/1 和 HTTPS 上的 HTTP/2,不设置 UnencryptedHTTP2;如果连加密 HTTP/2 也不要,则只加入 HTTP/1。

官方文档:https://pkg.go.dev/net/http

要点速览
  • HTTP1 覆盖 HTTP/1.0 和 HTTP/1.1,能用于明文或 TLS 连接。
  • HTTP2 指 TLS 上的 HTTP/2;UnencryptedHTTP2 才是明文 HTTP/2。
  • 关闭明文 HTTP/2 的最小动作,是不调用 SetUnencryptedHTTP2(true),并显式加入 HTTP1。
  • Protocols 从 Go 1.24 提供;旧版本要升级或继续采用旧的 Transport 配置策略。

先分清三个协议开关

http.Protocols 是一个协议集合,不是单个“HTTP/2 开关”。SetHTTP1(true) 加入 HTTP/1,SetHTTP2(true) 加入 TLS 上的 HTTP/2,SetUnencryptedHTTP2(true) 加入基于明文 TCP 的 HTTP/2,也就是常说的 h2c prior knowledge。标题里的“未加密 HTTP/2”只对应最后一项。

Go http.Transport.Protocols 将HTTP1、加密HTTP2和未加密HTTP2分成不同协议边界的静态说明图
图1:说明图把 Transport.Protocols 的三个协议成员放在不同边界中,重点区分 TLS 上的 HTTP/2 与明文 HTTP/2。

只允许 HTTP/1:最明确的关闭方案

如果客户端策略是“无论目标是否支持 HTTP/2,都只走 HTTP/1”,可以从空集合开始,只加入 HTTP/1。这里不使用 http.DefaultTransport 的类型断言结果直接改字段,而是克隆它,保留代理、连接池等常用默认设置,再替换协议集合。

package main

import (
    "log"
    "net/http"
)

func http1OnlyTransport() *http.Transport {
    // 克隆默认 Transport,保留代理、连接复用等基础行为。
    t := http.DefaultTransport.(*http.Transport).Clone()
    t.Protocols = new(http.Protocols)
    t.Protocols.SetHTTP1(true) // 只允许 HTTP/1,不加入任何 HTTP/2。
    return t
}

func main() {
    client := &http.Client{Transport: http1OnlyTransport()}
    resp, err := client.Get("https://example.com/")
    if err != nil {
        log.Fatal(err)
    }
    defer resp.Body.Close() // 及时释放连接响应体,便于连接复用。
    log.Println(resp.Proto)
}

这个配置的判断标准很直观:HTTP1() 为真,HTTP2() 和 UnencryptedHTTP2() 都为假。它会牺牲 HTTPS 上的 HTTP/2,但不会产生明文 HTTP/2。

保留 HTTPS HTTP/2,同时拒绝明文 HTTP/2

更常见的生产配置是允许普通 HTTP 请求使用 HTTP/1,同时允许 HTTPS 在服务端协商后使用 HTTP/2。此时只加入两个成员:SetHTTP1(true) 和 SetHTTP2(true),明确不加入 UnencryptedHTTP2。

func secureProtocolsTransport() *http.Transport {
    // 从默认 Transport 克隆,避免无意丢掉代理与连接池默认值。
    t := http.DefaultTransport.(*http.Transport).Clone()
    t.Protocols = new(http.Protocols)
    t.Protocols.SetHTTP1(true) // 支持 http:// 与 https:// 的 HTTP/1。
    t.Protocols.SetHTTP2(true) // 仅允许 TLS 上的 HTTP/2。
    // 不调用 SetUnencryptedHTTP2(true),因此不启用明文 HTTP/2。
    return t
}

func checkTransport(t *http.Transport) error {
    // 这里检查策略对象本身,不把一次请求的响应协议当成配置证明。
    if !t.Protocols.HTTP1() || !t.Protocols.HTTP2() {
        return fmt.Errorf("需要同时启用 HTTP/1 和 TLS HTTP/2")
    }
    if t.Protocols.UnencryptedHTTP2() {
        return fmt.Errorf("配置意外启用了明文 HTTP/2")
    }
    return nil
}

上面的检查函数需要额外导入 fmt。真实项目中可以在创建 Client 后立即检查,也可以把协议策略封装成构造函数,避免多个调用点分别修改同一个 Transport。Transport 应复用,而不是为每次请求临时创建。

Go Transport.Protocols 客户端配置将HTTP请求保留为HTTP1并让HTTPS选择HTTP1或加密HTTP2的静态关系图
图2:结构图展示客户端、协议集合、HTTP/HTTPS URL 与两种允许结果之间的静态关系,不代表真实运行截图或请求时序。

零值、ForceAttemptHTTP2 与版本边界

Protocols 的零值是空集合;对 Transport 来说,Protocols == nil 时还会受到默认行为、ForceAttemptHTTP2 和 TLSNextProto 的影响。因此,想让策略可读、可审查,就不要把“nil 的默认值”当成长期契约,而应显式构造集合。

如果项目设置了自定义 Dial、DialTLS、DialContext 或 TLSClientConfig,Go 默认会更保守地处理 HTTP/2;ForceAttemptHTTP2 只影响是否尝试 HTTPS 上的 HTTP/2,并不会把明文 HTTP/2 自动加入集合。不要为了关闭一个 Transport 的明文协议而全局设置 GODEBUG=http2client=0,那会扩大影响范围。

Protocols 配置http://https://适用场景
HTTP1HTTP/1HTTP/1全链路只保留 HTTP/1
HTTP1 + HTTP2HTTP/1HTTP/1 或 TLS HTTP/2关闭明文 HTTP/2,同时保留 HTTPS 协商
HTTP1 + UnencryptedHTTP2按集合决定HTTP/1不适合需要拒绝明文 h2c 的场景

配置前后的检查清单

先确认编译工具链不低于 Go 1.24,再确认代码真正写入了目标 Transport,而不是只改了另一个 Client。若使用代理,还要把代理行为单独纳入联调;代理、服务端能力和连接缓存都会影响一次请求最终呈现的 resp.Proto,它们不能替代对集合本身的检查。最终重点只有三项:是否显式加入 HTTP/1,是否按需加入 TLS HTTP/2,是否明确没有加入 UnencryptedHTTP2。

Go http.Transport.Protocols 常见问题

不调用 SetUnencryptedHTTP2 就一定关闭明文 HTTP/2 吗?

对显式创建的 Protocols 集合来说,是的:只要集合没有该成员,就不会按这个配置主动使用明文 HTTP/2。仍需确认实际请求使用的确实是这个 Transport。

关闭明文 HTTP/2 会不会连 HTTPS HTTP/2 一起关闭?

不会。HTTP2 表示 TLS 上的 HTTP/2,UnencryptedHTTP2 表示明文 HTTP/2;分别设置即可。

Go 1.23 能直接使用 Protocols 吗?

不能直接使用 Go 1.24 新增的 Protocols API。旧版本应升级工具链,或者沿用旧的 HTTP/2 控制方式,并把版本差异写进兼容层。

把协议集合写成显式策略,才能让“关闭未加密 HTTP/2”与“关闭所有 HTTP/2”保持清楚边界。对于大多数客户端,HTTP1 + HTTP2 是兼顾兼容性与明文协议收敛的起点。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
Redis 哈希字段怎么单独设置过期时间Redis 哈希字段怎么单独设置过期时间
上一篇
Redis 哈希字段怎么单独设置过期时间
动漫岛追番提醒怎么用?页面宣传功能与设备通知边界说明
下一篇
动漫岛追番提醒怎么用?页面宣传功能与设备通知边界说明
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • PubMedQA数据集详解:生物医学问答基准、功能与应用指南
    PubMedQA
    深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
    343次使用
  • H2O EvalGPT:开源LLM大模型评估与排行榜工具
    H2O EvalGPT
    H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
    403次使用
  • LMArena是什么?伯克利AI模型评估平台使用指南与功能解析
    LMArena
    LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
    402次使用
  • 斯坦福HELM:大语言模型Holistic Evaluation整体评估框架详解
    HELM
    深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
    362次使用
  • MMBench详解:多模态大模型基准测试、功能特点与使用指南
    MMBench
    MMBench是由上海人工智能实验室等机构联合推出的多模态基准测试平台,提供细粒度能力评估、大规模数据集及VLMEvalKit工具。本文详细介绍其核心功能、安装使用方法及应用场景,助力开发者全面评估多模态模型性能。
    184次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议 和 隐私政策
返回登录
  • 重置密码