登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  Golang >  Go教程

Go http.Transport.Protocols 怎么明确关闭未加密 HTTP/2

来源:17golang原创

时间:2026-10-05 21:16:52 445浏览 收藏

如果目标只是禁止 Go 客户端在明文 http:// 连接上使用 HTTP/2,关键不是把 HTTP/2 全部关掉,而是让 http.Transport.Protocols 只包含需要的协议集合。最常见的安全取舍是保留 HTTP/1 和 HTTPS 上的 HTTP/2,不设置 UnencryptedHTTP2;如果连加密 HTTP/2 也不要,则只加入 HTTP/1。

官方文档:https://pkg.go.dev/net/http

要点速览
  • HTTP1 覆盖 HTTP/1.0 和 HTTP/1.1,能用于明文或 TLS 连接。
  • HTTP2 指 TLS 上的 HTTP/2;UnencryptedHTTP2 才是明文 HTTP/2。
  • 关闭明文 HTTP/2 的最小动作,是不调用 SetUnencryptedHTTP2(true),并显式加入 HTTP1。
  • Protocols 从 Go 1.24 提供;旧版本要升级或继续采用旧的 Transport 配置策略。

先分清三个协议开关

http.Protocols 是一个协议集合,不是单个“HTTP/2 开关”。SetHTTP1(true) 加入 HTTP/1,SetHTTP2(true) 加入 TLS 上的 HTTP/2,SetUnencryptedHTTP2(true) 加入基于明文 TCP 的 HTTP/2,也就是常说的 h2c prior knowledge。标题里的“未加密 HTTP/2”只对应最后一项。

Go http.Transport.Protocols 将HTTP1、加密HTTP2和未加密HTTP2分成不同协议边界的静态说明图
图1:说明图把 Transport.Protocols 的三个协议成员放在不同边界中,重点区分 TLS 上的 HTTP/2 与明文 HTTP/2。

只允许 HTTP/1:最明确的关闭方案

如果客户端策略是“无论目标是否支持 HTTP/2,都只走 HTTP/1”,可以从空集合开始,只加入 HTTP/1。这里不使用 http.DefaultTransport 的类型断言结果直接改字段,而是克隆它,保留代理、连接池等常用默认设置,再替换协议集合。

package main

import (
    "log"
    "net/http"
)

func http1OnlyTransport() *http.Transport {
    // 克隆默认 Transport,保留代理、连接复用等基础行为。
    t := http.DefaultTransport.(*http.Transport).Clone()
    t.Protocols = new(http.Protocols)
    t.Protocols.SetHTTP1(true) // 只允许 HTTP/1,不加入任何 HTTP/2。
    return t
}

func main() {
    client := &http.Client{Transport: http1OnlyTransport()}
    resp, err := client.Get("https://example.com/")
    if err != nil {
        log.Fatal(err)
    }
    defer resp.Body.Close() // 及时释放连接响应体,便于连接复用。
    log.Println(resp.Proto)
}

这个配置的判断标准很直观:HTTP1() 为真,HTTP2() 和 UnencryptedHTTP2() 都为假。它会牺牲 HTTPS 上的 HTTP/2,但不会产生明文 HTTP/2。

保留 HTTPS HTTP/2,同时拒绝明文 HTTP/2

更常见的生产配置是允许普通 HTTP 请求使用 HTTP/1,同时允许 HTTPS 在服务端协商后使用 HTTP/2。此时只加入两个成员:SetHTTP1(true) 和 SetHTTP2(true),明确不加入 UnencryptedHTTP2。

func secureProtocolsTransport() *http.Transport {
    // 从默认 Transport 克隆,避免无意丢掉代理与连接池默认值。
    t := http.DefaultTransport.(*http.Transport).Clone()
    t.Protocols = new(http.Protocols)
    t.Protocols.SetHTTP1(true) // 支持 http:// 与 https:// 的 HTTP/1。
    t.Protocols.SetHTTP2(true) // 仅允许 TLS 上的 HTTP/2。
    // 不调用 SetUnencryptedHTTP2(true),因此不启用明文 HTTP/2。
    return t
}

func checkTransport(t *http.Transport) error {
    // 这里检查策略对象本身,不把一次请求的响应协议当成配置证明。
    if !t.Protocols.HTTP1() || !t.Protocols.HTTP2() {
        return fmt.Errorf("需要同时启用 HTTP/1 和 TLS HTTP/2")
    }
    if t.Protocols.UnencryptedHTTP2() {
        return fmt.Errorf("配置意外启用了明文 HTTP/2")
    }
    return nil
}

上面的检查函数需要额外导入 fmt。真实项目中可以在创建 Client 后立即检查,也可以把协议策略封装成构造函数,避免多个调用点分别修改同一个 Transport。Transport 应复用,而不是为每次请求临时创建。

Go Transport.Protocols 客户端配置将HTTP请求保留为HTTP1并让HTTPS选择HTTP1或加密HTTP2的静态关系图
图2:结构图展示客户端、协议集合、HTTP/HTTPS URL 与两种允许结果之间的静态关系,不代表真实运行截图或请求时序。

零值、ForceAttemptHTTP2 与版本边界

Protocols 的零值是空集合;对 Transport 来说,Protocols == nil 时还会受到默认行为、ForceAttemptHTTP2 和 TLSNextProto 的影响。因此,想让策略可读、可审查,就不要把“nil 的默认值”当成长期契约,而应显式构造集合。

如果项目设置了自定义 Dial、DialTLS、DialContext 或 TLSClientConfig,Go 默认会更保守地处理 HTTP/2;ForceAttemptHTTP2 只影响是否尝试 HTTPS 上的 HTTP/2,并不会把明文 HTTP/2 自动加入集合。不要为了关闭一个 Transport 的明文协议而全局设置 GODEBUG=http2client=0,那会扩大影响范围。

Protocols 配置http://https://适用场景
HTTP1HTTP/1HTTP/1全链路只保留 HTTP/1
HTTP1 + HTTP2HTTP/1HTTP/1 或 TLS HTTP/2关闭明文 HTTP/2,同时保留 HTTPS 协商
HTTP1 + UnencryptedHTTP2按集合决定HTTP/1不适合需要拒绝明文 h2c 的场景

配置前后的检查清单

先确认编译工具链不低于 Go 1.24,再确认代码真正写入了目标 Transport,而不是只改了另一个 Client。若使用代理,还要把代理行为单独纳入联调;代理、服务端能力和连接缓存都会影响一次请求最终呈现的 resp.Proto,它们不能替代对集合本身的检查。最终重点只有三项:是否显式加入 HTTP/1,是否按需加入 TLS HTTP/2,是否明确没有加入 UnencryptedHTTP2。

Go http.Transport.Protocols 常见问题

不调用 SetUnencryptedHTTP2 就一定关闭明文 HTTP/2 吗?

对显式创建的 Protocols 集合来说,是的:只要集合没有该成员,就不会按这个配置主动使用明文 HTTP/2。仍需确认实际请求使用的确实是这个 Transport。

关闭明文 HTTP/2 会不会连 HTTPS HTTP/2 一起关闭?

不会。HTTP2 表示 TLS 上的 HTTP/2,UnencryptedHTTP2 表示明文 HTTP/2;分别设置即可。

Go 1.23 能直接使用 Protocols 吗?

不能直接使用 Go 1.24 新增的 Protocols API。旧版本应升级工具链,或者沿用旧的 HTTP/2 控制方式,并把版本差异写进兼容层。

把协议集合写成显式策略,才能让“关闭未加密 HTTP/2”与“关闭所有 HTTP/2”保持清楚边界。对于大多数客户端,HTTP1 + HTTP2 是兼顾兼容性与明文协议收敛的起点。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>