gRPC+gRPC Gateway 能不能不用證書?

如果你以前有涉獵過 gRPC+gRPC Gateway 這兩個組件审胸,你肯定會遇到這個問題亥宿,就是 “為什么非得開 TLS,才能夠?qū)崿F(xiàn)同端口雙流量砂沛,能不能不開烫扼?” 又或是 “我不想用證書就實現(xiàn)這些功能,行不行尺上?”材蛛。我被無數(shù)的人問過無數(shù)次這些問題,也說服過很多人怎抛,但說服歸說服卑吭,不代表放棄。前年不行马绝,不代表今年不行豆赏,在今天我希望分享來龍去脈和具體的實現(xiàn)方式給你套才。

image

原文地址:gRPC gRPC Gateway 能不能不用證書枪芒?

過去

為什么 h2 不行

因為 net/http2 僅支持 "h2" 標識,而 "h2" 標識 HTTP/2 必須使用傳輸層安全性(TLS)的協(xié)議废恋,此標識符用于 TLS 應(yīng)用層協(xié)議協(xié)商字段以及識別 HTTP/2 over TLS椭赋。

簡單來講抚岗,也就 net/http2 必須使用 TLS 來交互。通俗來講就要用證書哪怔,那么理所當然宣蔚,也就無法支持非 TLS 的情況了。

尋找 h2c

那這條路不行认境,我們再想想別的路胚委?那就是 HTTP/2 規(guī)范中的 "h2c" 標識了,"h2c" 標識允許通過明文 TCP 運行 HTTP/2 的協(xié)議叉信,此標識符用于 HTTP/1.1 升級標頭字段以及標識 HTTP/2 over TCP亩冬。

但是這條路,早在 2015 年就已經(jīng)有在 issue 中進行討論硼身,當時 @bradfitz 明確表示 “不打算支持 h2c硅急,對僅支持 TLS 的情況非常滿意,一年后再問我一次”佳遂,原文回復(fù)如下:

We do not plan to support h2c. I don't want to receive bug reports from users who get bitten by transparent proxies messing with h2c. Also, until there's widespread browser support, it's not interesting. I am also not interested in being the chicken or the egg to get browser support going. I'm very happy with the TLS-only situation, and things like https://LetsEncrypt.org/ will make TLS much easier (and automatic) soon.

Ask me again in one year.

琢磨其他方式

使用 cmux

基于多路復(fù)用器 soheilhy/cmux 的另類實現(xiàn) Stoakes/grpc-gateway-example营袜。若對 cmux 的實現(xiàn)方式感興趣,還可以看看 《Golang: Run multiple services on one port》讶迁。

使用第三方 h2

這種屬于自己實現(xiàn)了 h2c 的邏輯连茧,以此達到效果。

現(xiàn)在

經(jīng)過社區(qū)的不斷討論巍糯,最后在 2018 年 6 月啸驯,代表 "h2c" 標志的 golang.org/x/net/http2/h2c 標準庫正式合并進來,自此我們就可以使用官方標準庫(h2c)祟峦,這個標準庫實現(xiàn)了 HTTP/2 的未加密模式罚斗,因此我們就可以利用該標準庫在同個端口上既提供 HTTP/1.1 又提供 HTTP/2 的功能了。

使用標準庫 h2c

import (
    ...

    "golang.org/x/net/http2"
    "golang.org/x/net/http2/h2c"
    "google.golang.org/grpc"

    "github.com/grpc-ecosystem/grpc-gateway/runtime"

    pb "github.com/EDDYCJY/go-grpc-example/proto"
)

...

func grpcHandlerFunc(grpcServer *grpc.Server, otherHandler http.Handler) http.Handler {
    return h2c.NewHandler(http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
        if r.ProtoMajor == 2 && strings.Contains(r.Header.Get("Content-Type"), "application/grpc") {
            grpcServer.ServeHTTP(w, r)
        } else {
            otherHandler.ServeHTTP(w, r)
        }
    }), &http2.Server{})
}

func main() {
    server := grpc.NewServer()

    pb.RegisterSearchServiceServer(server, &SearchService{})

    mux := http.NewServeMux()
    gwmux := runtime.NewServeMux()
    dopts := []grpc.DialOption{grpc.WithInsecure()}

    err := pb.RegisterSearchServiceHandlerFromEndpoint(context.Background(), gwmux, "localhost:"+PORT, dopts)
    ...
    mux.Handle("/", gwmux)
    http.ListenAndServe(":"+PORT, grpcHandlerFunc(server, mux))
}

我們可以看到關(guān)鍵之處在于調(diào)用了 h2c.NewHandler 方法進行了特殊處理宅楞,h2c.NewHandler 會返回一個 http.handler针姿,主要的內(nèi)部邏輯是攔截了所有 h2c 流量,然后根據(jù)不同的請求流量類型將其劫持并重定向到相應(yīng)的 Hander 中去處理厌衙。

驗證

HTTP/1.1

$ curl -X GET 'http://127.0.0.1:9005/search?request=EDDYCJY'
{"response":"EDDYCJY"}

HTTP/2(gRPC)

...
func main() {
    conn, err := grpc.Dial(":"+PORT, grpc.WithInsecure())
    ...
    client := pb.NewSearchServiceClient(conn)
    resp, err := client.Search(context.Background(), &pb.SearchRequest{
        Request: "gRPC",
    })
}

輸出結(jié)果:

$ go run main.go
2019/06/21 20:04:09 resp: gRPC h2c Server

總結(jié)

在本文中我介紹了大致的前因后果距淫,且介紹了幾種解決方法,我建議你選擇官方的 h2c 標準庫去實現(xiàn)這個功能婶希,也簡單榕暇。在最后,不管你是否曾經(jīng)為這個問題煩惱過許久喻杈,又或者正在糾結(jié)彤枢,都希望這篇文章能夠幫到你。

參考

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末筒饰,一起剝皮案震驚了整個濱河市缴啡,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌瓷们,老刑警劉巖业栅,帶你破解...
    沈念sama閱讀 212,718評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異换棚,居然都是意外死亡式镐,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,683評論 3 385
  • 文/潘曉璐 我一進店門固蚤,熙熙樓的掌柜王于貴愁眉苦臉地迎上來娘汞,“玉大人,你說我怎么就攤上這事夕玩∧阆遥” “怎么了?”我有些...
    開封第一講書人閱讀 158,207評論 0 348
  • 文/不壞的土叔 我叫張陵燎孟,是天一觀的道長禽作。 經(jīng)常有香客問我,道長揩页,這世上最難降的妖魔是什么旷偿? 我笑而不...
    開封第一講書人閱讀 56,755評論 1 284
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上萍程,老公的妹妹穿的比我還像新娘幢妄。我一直安慰自己,他們只是感情好茫负,可當我...
    茶點故事閱讀 65,862評論 6 386
  • 文/花漫 我一把揭開白布蕉鸳。 她就那樣靜靜地躺著,像睡著了一般忍法。 火紅的嫁衣襯著肌膚如雪潮尝。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 50,050評論 1 291
  • 那天饿序,我揣著相機與錄音勉失,去河邊找鬼。 笑死原探,一個胖子當著我的面吹牛戴质,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播踢匣,決...
    沈念sama閱讀 39,136評論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼告匠,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了离唬?” 一聲冷哼從身側(cè)響起后专,我...
    開封第一講書人閱讀 37,882評論 0 268
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎输莺,沒想到半個月后戚哎,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,330評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡嫂用,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,651評論 2 327
  • 正文 我和宋清朗相戀三年型凳,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片嘱函。...
    茶點故事閱讀 38,789評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡甘畅,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出往弓,到底是詐尸還是另有隱情疏唾,我是刑警寧澤,帶...
    沈念sama閱讀 34,477評論 4 333
  • 正文 年R本政府宣布函似,位于F島的核電站槐脏,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏撇寞。R本人自食惡果不足惜顿天,卻給世界環(huán)境...
    茶點故事閱讀 40,135評論 3 317
  • 文/蒙蒙 一堂氯、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧牌废,春花似錦祖灰、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,864評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽恨统。三九已至叁扫,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間畜埋,已是汗流浹背莫绣。 一陣腳步聲響...
    開封第一講書人閱讀 32,099評論 1 267
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留悠鞍,地道東北人对室。 一個月前我還...
    沈念sama閱讀 46,598評論 2 362
  • 正文 我出身青樓,卻偏偏與公主長得像咖祭,于是被迫代替她去往敵國和親掩宜。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 43,697評論 2 351