apache启用http/2需tls加密、openssl 1.1.1+并启用alpn、event mpm、mod_http2在mod_ssl后加载,且protocols h2 http/1.1必须置于https虚拟主机内,再通过curl或浏览器network面板验证h2是否生效。

Apache 中 HTTP/2 配置看似简单,但实际生效依赖多个环节协同。一旦浏览器或 curl 显示协议仍是 http/1.1,说明某处链路断裂——不是“没开”,而是“开不起来”。排查需从协议协商底层出发,聚焦 TLS、模块、配置三者是否真正对齐。
确认客户端实际使用的协议版本
别依赖肉眼判断,用工具验证真实协商结果:
- 终端执行:
curl -I --http2 https://yourdomain.com,若返回HTTP/2 200表示成功;若报错HTTP/1.1 200或提示Unsupported protocol,说明协商失败 - Chrome / Edge 浏览器打开 DevTools → Network 标签页 → 刷新页面 → 右键表头勾选 Protocol 列,查看请求对应值是否为
h2 - Firefox 同样在 Network 中右键列头,启用 Protocol 列;注意:若显示
http/1.1却无错误,大概率是服务端未正确提供 h2 支持
检查 TLS 基础是否满足 HTTP/2 强制要求
HTTP/2 在 Apache 中仅支持加密连接(h2),不支持明文 h2c。任何 TLS 环节不达标都会导致直接降级:
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
- 证书必须由可信 CA 签发,且完整包含中间证书(
fullchain.pem);自签名、过期、域名不匹配的证书会让客户端拒绝协商 h2 - 禁用老旧协议:配置中必须包含
SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1,只保留TLSv1.2或TLSv1.3 - OpenSSL 版本需 ≥ 1.0.2(推荐 1.1.1+),并启用 ALPN 扩展;可通过
openssl version和openssl ciphers -V 'ECDHE' | head -5辅助验证 - 运行
openssl s_client -alpn h2 -connect yourdomain.com:443,若输出中出现ALPN protocol: h2,说明 TLS 层已支持协商;若报错ALPN not supported,则 OpenSSL 或 Apache 编译时未启用 ALPN
验证模块加载顺序与虚拟主机配置有效性
mod_http2 必须在 mod_ssl 之后加载,且 Protocols 指令必须出现在 HTTPS 虚拟主机内,否则形同虚设:
- 检查模块是否启用:
apachectl -M | grep -E "(ssl|http2)",应同时看到ssl_module和http2_module - 确认加载顺序:在
mods-enabled/或conf.modules.d/中,mod_ssl.so的加载行必须在mod_http2.so之前;Debian/Ubuntu 用户可检查a2enmod执行顺序 -
Protocols h2 http/1.1必须写在<virtualhost></virtualhost>块内,不能放在全局或*:80块中;若误写,Apache 启动可能失败或静默忽略 - 避免协议孤立:
Protocols h2单独写会导致不支持 h2 的旧客户端(如部分爬虫、测试工具)直接断连;务必写成h2 http/1.1实现兼容降级
排除 MPM 与内核级运行环境干扰
HTTP/2 依赖事件驱动模型,prefork MPM 与之完全不兼容:
- 运行
apachectl -V | grep MPM,确认输出为event;若为prefork或worker,需切换:a2dismod mpm_prefork && a2enmod mpm_event(Debian/Ubuntu) - 确保
mpm_event已启用后重启 Apache;未切换 MPM 时,即使其他全部正确,mod_http2也会被 Apache 主动禁用,日志中可能出现http2: module disabled due to incompatible MPM - 检查系统资源:event MPM 对线程和文件描述符更敏感,若
MaxRequestWorkers过高或ulimit -n不足,可能导致连接异常中断,间接影响 h2 协商稳定性










