mod_proxy_connect 默认只允许 CONNECT 到 443 和 563 端口,因硬编码白名单限制,拒绝 8443 等非标端口;这是为防止其沦为通用 TCP 隧道而设的安全机制,不可通过配置绕过,需改用 mod_proxy_http 反向代理或换用 tinyproxy 等工具。

mod_proxy_connect 不能直接代理 HTTPS 流量到任意目标端口,它只允许 CONNECT 方法访问标准 SSL/TLS 端口(通常是 443 和 563),且默认拒绝非标准端口——这是硬编码限制,不是配置能绕过的。
为什么 mod_proxy_connect 会拒绝 CONNECT 到 8443 或自定义 HTTPS 端口
Apache 的 mod_proxy_connect 在处理 CONNECT 请求时,会调用 proxy_connect_handler(),其中有一段逻辑强制校验目标端口是否在白名单内。默认白名单只有 443(HTTPS)和 563(SNEWS)。即使你在 ProxyRemote 或 ProxyPass 中写了 https://example.com:8443,只要客户端发的是 CONNECT example.com:8443 HTTP/1.1,Apache 就会返回 403 Forbidden,错误日志里通常出现:
Client denied by server configuration: CONNECT to example.com:8443
这不是权限或语法问题,是模块设计层面的拦截。
- 该检查发生在代理转发前,无法用
<Proxy>指令绕过 -
ProxyRequests On+mod_proxy_connect是唯一支持 CONNECT 的组合,mod_proxy_http不处理 CONNECT - 修改白名单需重新编译 Apache 或打补丁(不推荐生产环境)
安全起见,mod_proxy_connect 默认禁止非标准端口的真正原因
允许任意端口的 CONNECT 会把你的 Apache 变成通用 TCP 隧道服务器,等价于开放 SOCKS5 代理——攻击者可借此扫描内网、转发 SSH、甚至建立 C2 通道。Apache 官方明确将此视为安全风险,所以宁可牺牲灵活性也要锁死端口范围。
安全更新和维护 CLI Proxy API(CPA)部署与配置。用于 CPA 镜像升级、配置变更、认证目录兼容修复、上线验证与回滚。适用于用户提到“CPA 更新/升级/配置改了/容器重建/回滚”等场景。
- 端口白名单由
connect_ports数组硬编码在mod_proxy_connect.c中 - 哪怕你用
ProxySet keepalive=on或调整SSLProxyVerify,也改变不了端口校验逻辑 - 某些旧版文档提到的
AllowCONNECT指令,仅控制哪些端口“允许被 CONNECT”,但前提是它已在白名单中;它不能扩展白名单本身
实际可用的替代方案:用 mod_proxy_http + SSLProxy* 指令反向代理 HTTPS
如果你的目标是让客户端通过 Apache 访问后端 HTTPS 服务(比如 https://api.example.com:8443),而不是让客户端自己建隧道,那么应该放弃 CONNECT,改用 mod_proxy_http 的反向代理模式。它不走隧道,而是由 Apache 自己发起 TLS 连接。
- 启用
SSLProxyEngine on(否则会报SSLProxyEngine not enabled) - 用
ProxyPass /api https://api.example.com:8443/,而非ProxyPass /api https://api.example.com:8443/ retry=0 - 若后端证书不可信,加
SSLProxyVerify none和SSLProxyCheckPeerCN off(仅测试环境) - 注意:这要求 Apache 能直连目标地址,且不暴露原始客户端 IP 给后端(除非配
RequestHeader set X-Forwarded-For)
真要支持任意端口隧道?换工具,别硬刚 mod_proxy_connect
如果业务确实需要客户端自由发起 CONNECT 到任意端口(例如兼容老旧客户端或特殊测试场景),Apache 不适合干这事。更轻量、可控的选择包括:
-
tinyproxy:默认允许所有端口的 CONNECT,配置项ConnectPort 443可扩展,一行就能放开ConnectPort 8443 -
mitmproxy(命令行模式):支持完整 TLS 解密与重签,适合调试,但需客户端信任其 CA - Nginx +
stream模块:做四层 TCP 透传,不解析 HTTP,但需自己处理 TLS 终止逻辑
硬改 Apache 源码加端口、或用 mod_security 规则劫持 CONNECT 请求,都会破坏模块行为一致性,上线后容易因升级或日志排查失效。

















