必须显式指定--with-openssl路径,因python 3.10+ configure默认不识别/usr/local/openssl等自定义路径,否则无法构建ssl模块;需配合--with-openssl-rpath=auto确保运行时正确加载libssl.so.1.1。

configure时必须显式指定--with-openssl路径
Python 3.10+ 的 configure 脚本默认只查系统标准路径(如 /usr、/usr/local),不会自动识别你手动安装在 /usr/local/openssl 的 OpenSSL 1.1.1。不加这个参数,即使库文件真实存在,也会报 Could not build the ssl module。
正确写法是:
./configure --prefix=/usr/local/python3 \
--with-openssl=/usr/local/openssl \
--with-openssl-rpath=auto
--with-openssl-rpath=auto 很关键:它让 Python 编译出的二进制文件在运行时能自动找到 libssl.so.1.1 和 libcrypto.so.1.1,避免后续 import ssl 失败。
- 如果省略
--with-openssl,configure 会静默跳过 ssl 模块,直到make阶段才报错 - 如果路径写错(比如漏掉
/usr/local/openssl中的openssl目录),configure 会提示OpenSSL library not found -
--with-openssl-rpath=auto在 CentOS 7 上比硬编码-rpath更可靠,能适配不同安装结构
确保pkg-config能定位到新OpenSSL头文件和库
Python 的 configure 脚本内部依赖 pkg-config openssl 查询 openssl.pc 文件来获取头文件路径(Cflags)和链接参数(Libs)。如果你只装了 OpenSSL 二进制,但没生成或没注册 openssl.pc,就会找不到 opensslv.h —— 这是编译 ssl 模块失败的常见原因。
验证方法:
PKG_CONFIG_PATH=/usr/local/openssl/lib/pkgconfig pkg-config --modversion openssl
如果返回 1.1.1w,说明正常;如果报 Package openssl was not found,你需要:
- 确认 OpenSSL 编译时用了
./config --prefix=/usr/local/openssl shared zlib(shared是生成.pc文件的前提) - 检查
/usr/local/openssl/lib/pkgconfig/openssl.pc是否存在 - 临时设置
export PKG_CONFIG_PATH=/usr/local/openssl/lib/pkgconfig再运行configure
别忽略libffi-devel和zlib-devel这些隐性依赖
OpenSSL 1.1.1 自身编译需要 zlib-devel 和 perl-CPAN,而 Python 编译 ssl 模块时还会间接依赖 libffi-devel(用于 ctypes 支持)和 zlib-devel(OpenSSL 的压缩支持,影响 https 请求中的 gzip 解压)。
CentOS 7 上最简必要依赖组合是:
yum install -y gcc-c++ make zlib-devel bzip2-devel \
openssl-devel libffi-devel \
ncurses-devel sqlite-devel readline-devel \
tk-devel gdbm-devel xz-devel
注意:openssl-devel 这个包必须卸载或禁用——它提供的是系统旧版 OpenSSL 1.0.2 的头文件,会和你新装的 1.1.1 冲突。实际只需保留你源码编译的那套(/usr/local/openssl),其他开发包都留着。
- 不装
libffi-devel可能导致 Python 编译成功,但后续 pip 安装某些 C 扩展(如cryptography)失败 -
zlib-devel缺失会导致 OpenSSL 编译时警告zlib not found,进而让 Python 的ssl模块无法启用 ALPN(影响 HTTP/2)
验证是否真生效:别只信openssl version
openssl version 显示 1.1.1w,不代表 Python 就用了它。真正要看的是 Python 运行时加载的 OpenSSL 版本:
/usr/local/python3/bin/python3.10 -c "import ssl; print(ssl.OPENSSL_VERSION)"
输出必须是类似 OpenSSL 1.1.1w 11 Sep 2024。如果还是 OpenSSL 1.0.2k 或报 ModuleNotFoundError: No module named '_ssl',说明:
- Python 二进制没带 rpath,运行时找不到
libssl.so.1.1(用ldd /usr/local/python3/bin/python3.10 | grep ssl看是否为not found) - CA 证书路径不对,导致 HTTPS 请求失败(此时
ssl模块存在但无法验证证书,需设SSL_CERT_FILE=/etc/pki/tls/certs/ca-bundle.crt) - 你用的是系统自带的
python3命令,而不是新编译的可执行文件
最易被忽略的一点:即使所有步骤都对,make install 后若没清空 build/ 目录就重复 configure + make,旧的缓存对象文件可能复用错误的头文件路径,导致 ssl 模块静默编译失败。重来前务必 make clean && rm -rf build/。
Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!











