应用介绍
手里那个老服务只会说明文:内网的数据库端口、厂商给的 API、公司邮件服务器那条 110 端口的 POP3。想让它走加密,要么等厂商改代码,要么自己在前面架个反向代理还得配一堆东西。Stunnel 的做法简单粗暴——它在这个程序外面套一层 TLS,程序自己一行代码都不用改,你只要在配置文件里写清楚「听哪个端口、转到哪里去、用哪张证书」。
配置就是一个 stunnel.conf,几行一段,一段就是一条隧道。写好之后这份文件可以直接拷到另一台机器上复用,不用在图形界面里重新点一遍。底层用的是 OpenSSL,该有的都有:前向保密、OCSP 和 CRL 吊销检查、证书链校验、按主机名核对证书,这些在配置里都是一行开关。
客户端与服务端两种模式:同一个程序既能给本地明文程序加密出去(client = yes),也能在服务器前面替后端解密进来,两边各写一段配置就成一条完整的加密链路。
纯配置文件驱动:一段 [名字] 加 accept / connect 两行就定义一条隧道,自带的示例配置直接给出了 Gmail 的 POP3、IMAP、SMTP 三条,照着改端口和主机名就能用。
证书校验的细节都能管:verifyChain 校验整条证书链、checkHost 核对证书上的主机名、OCSPaia 启用在线吊销查询,再配上 CRL,避免连到一张已经被吊销的证书上。
前向保密:协商出来的会话密钥和服务器长期私钥解耦,就算私钥以后泄露,之前抓下来的流量也解不开。
预共享密钥:内部环境懒得签证书时可以用 PSK,两端配同一串密钥就能建立加密连接,省掉整套 CA 流程。
Windows 上带日志窗口:装完在托盘常驻,双击打开日志窗口能看到配置加载、握手和连接的每一条记录,改完配置从菜单里直接 reload,不用重启服务。
可以往多个后端转发:一条隧道的 connect 可以写多个地址,连接会分散到不同后端上,当个简易分流用。
配置就是一个 stunnel.conf,几行一段,一段就是一条隧道。写好之后这份文件可以直接拷到另一台机器上复用,不用在图形界面里重新点一遍。底层用的是 OpenSSL,该有的都有:前向保密、OCSP 和 CRL 吊销检查、证书链校验、按主机名核对证书,这些在配置里都是一行开关。
软件功能
客户端与服务端两种模式:同一个程序既能给本地明文程序加密出去(client = yes),也能在服务器前面替后端解密进来,两边各写一段配置就成一条完整的加密链路。
纯配置文件驱动:一段 [名字] 加 accept / connect 两行就定义一条隧道,自带的示例配置直接给出了 Gmail 的 POP3、IMAP、SMTP 三条,照着改端口和主机名就能用。
证书校验的细节都能管:verifyChain 校验整条证书链、checkHost 核对证书上的主机名、OCSPaia 启用在线吊销查询,再配上 CRL,避免连到一张已经被吊销的证书上。
前向保密:协商出来的会话密钥和服务器长期私钥解耦,就算私钥以后泄露,之前抓下来的流量也解不开。
预共享密钥:内部环境懒得签证书时可以用 PSK,两端配同一串密钥就能建立加密连接,省掉整套 CA 流程。
Windows 上带日志窗口:装完在托盘常驻,双击打开日志窗口能看到配置加载、握手和连接的每一条记录,改完配置从菜单里直接 reload,不用重启服务。
可以往多个后端转发:一条隧道的 connect 可以写多个地址,连接会分散到不同后端上,当个简易分流用。

