首页
/ HAProxy项目中的HTTP/3在OpenBSD arm64平台上的兼容性问题分析

HAProxy项目中的HTTP/3在OpenBSD arm64平台上的兼容性问题分析

2025-06-07 13:01:48作者:农烁颖Land

在HAProxy项目中,开发人员发现了一个关于HTTP/3协议在OpenBSD arm64平台上无法正常工作的问题。这个问题表现为当使用LibreSSL作为TLS后端时,特定的加密套件会导致通信失败,而同样的配置在OpenBSD amd64平台上却能正常工作。

问题现象

当在OpenBSD arm64系统上运行HAProxy并启用HTTP/3支持时,客户端使用curl进行连接会收到ERR_DRAINING错误。经过深入排查,发现问题与特定的TLS 1.3加密套件有关:

  • TLS_AES_128_GCM_SHA256:工作正常
  • TLS_AES_256_GCM_SHA384:工作正常
  • TLS_CHACHA20_POLY1305_SHA256:导致连接失败
  • TLS_AES_128_CCM_SHA256:导致连接失败

根本原因分析

通过添加调试代码和测试,开发团队发现问题的根源在于HAProxy无法解密自己加密的数据包。这种现象仅在以下组合中出现:

  1. 使用LibreSSL作为TLS后端
  2. 使用TLS_CHACHA20_POLY1305_SHA256加密套件
  3. 运行在OpenBSD arm64平台

进一步的测试表明,当使用QuicTLS或OpenSSL替代LibreSSL时,问题不会出现。这强烈表明问题与LibreSSL在特定平台上的实现有关。

技术细节

在加密过程中,HAProxy使用AEAD(Authenticated Encryption with Associated Data)算法进行数据加密。测试发现,当使用TLS_CHACHA20_POLY1305_SHA256套件时:

  1. HAProxy能够成功加密数据包
  2. 但无法解密自己刚刚加密的数据包
  3. 这导致通信流程中断,最终表现为连接超时

特别值得注意的是,这个问题在OpenBSD amd64平台上不易被发现,因为该平台通常会优先选择AES-GCM系列加密套件(可能由于硬件加速支持),而arm64平台则更倾向于选择CHACHA20-POLY1305。

解决方案

目前确认的临时解决方案包括:

  1. 强制使用AES-GCM系列加密套件(TLS_AES_128_GCM_SHA256或TLS_AES_256_GCM_SHA384)
  2. 使用QuicTLS或OpenSSL替代LibreSSL作为TLS后端

对于长期解决方案,可能需要:

  1. 深入分析LibreSSL在arm64平台上对CHACHA20-POLY1305的实现
  2. 检查可能的字节序或内存对齐问题
  3. 与LibreSSL开发团队协作修复底层问题

结论

这个问题展示了在不同硬件平台和加密后端组合下可能出现的微妙兼容性问题。对于生产环境中使用HAProxy和HTTP/3的用户,建议:

  1. 在arm64平台上明确指定支持的加密套件
  2. 进行全面测试以验证所有加密套件的兼容性
  3. 考虑使用经过验证的TLS后端组合

该问题的发现和解决过程也凸显了全面跨平台测试的重要性,特别是在涉及新协议和加密算法时。

登录后查看全文
热门项目推荐
相关项目推荐

项目优选

收起
kernelkernel
deepin linux kernel
C
22
6
docsdocs
OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
163
2.05 K
nop-entropynop-entropy
Nop Platform 2.0是基于可逆计算理论实现的采用面向语言编程范式的新一代低代码开发平台,包含基于全新原理从零开始研发的GraphQL引擎、ORM引擎、工作流引擎、报表引擎、规则引擎、批处理引引擎等完整设计。nop-entropy是它的后端部分,采用java语言实现,可选择集成Spring框架或者Quarkus框架。中小企业可以免费商用
Java
8
0
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
199
279
leetcodeleetcode
🔥LeetCode solutions in any programming language | 多种编程语言实现 LeetCode、《剑指 Offer(第 2 版)》、《程序员面试金典(第 6 版)》题解
Java
60
16
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
952
558
ShopXO开源商城ShopXO开源商城
🔥🔥🔥ShopXO企业级免费开源商城系统,可视化DIY拖拽装修、包含PC、H5、多端小程序(微信+支付宝+百度+头条&抖音+QQ+快手)、APP、多仓库、多商户、多门店、IM客服、进销存,遵循MIT开源协议发布、基于ThinkPHP8框架研发
JavaScript
96
15
apintoapinto
基于golang开发的网关。具有各种插件,可以自行扩展,即插即用。此外,它可以快速帮助企业管理API服务,提高API服务的稳定性和安全性。
Go
22
0
金融AI编程实战金融AI编程实战
为非计算机科班出身 (例如财经类高校金融学院) 同学量身定制,新手友好,让学生以亲身实践开源开发的方式,学会使用计算机自动化自己的科研/创新工作。案例以量化投资为主线,涉及 Bash、Python、SQL、BI、AI 等全技术栈,培养面向未来的数智化人才 (如数据工程师、数据分析师、数据科学家、数据决策者、量化投资人)。
Python
77
71
giteagitea
喝着茶写代码!最易用的自托管一站式代码托管平台,包含Git托管,代码审查,团队协作,软件包和CI/CD。
Go
17
0