婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > 使用Lua編寫Nginx服務(wù)器的認證模塊的方法

使用Lua編寫Nginx服務(wù)器的認證模塊的方法

熱門標簽:免費門店地圖標注注冊入駐 衡水外呼線路解決 海口智能語音電銷機器人好用嗎 外呼系統(tǒng)一天耗費多少流量 電話機器人每天搜索多少次 昆明電話外呼系統(tǒng)好么 杞縣地圖標注app 艾比利外呼系統(tǒng) 陜西便宜電銷機器人軟件

 過去兩天里,我解決了一個非常有趣的問題。我用一個nginx服務(wù)器作為代理,需要能夠向其中添加一個認證層,使其能夠使用外部的認證源(比如某個web應(yīng)用)來進行驗證,如果用戶在外部認證源有賬號,就可以在代理里認證通過。
需求一覽

我考慮了幾種解決方案,羅列如下:

  •     用一個簡單的Python/Flask模塊來做代理和驗證。
  •     一個使用subrequests做驗證的nginx模塊(nginx目前可以做到這一點)
  •     使用Lua編寫一個nginxren認證模塊

 

很顯然,給整個系統(tǒng)添加額外請求將執(zhí)行的不是很好,因為這將會增加延遲(特別是給每一個頁面文件都增加一個請求是很讓人煩惱的).這就意味著我們把subrequest模塊排除在外了。Python/Flash解決方案好像對nginx支持的也并不好,所以咱也把它排除了。就剩Lua了,當然nginx對原生化支持得不錯的。

因為我不想再擴展的服務(wù)器上對每一個請求都做認證,所以我決定生成一些令牌,這樣人們就可以將它保存起來,并把它呈現(xiàn)給服務(wù)器,然后服務(wù)器就讓請求通過。然而,因為Lua模塊沒有一種保持狀態(tài)的方式(我已經(jīng)發(fā)現(xiàn)),所以我們不能將令牌隨處存儲。當你沒有更多的內(nèi)存時,怎樣來驗證用戶所說的話呢?

解決問題

加密簽名的方式可是咱的救星!我們可以拿用戶的用戶名和過期時間數(shù)據(jù)來給用戶添加簽名的cookies,這樣就能很容易的驗證每個用戶是誰了,同時我們就不用令牌了。

在nginx中,我們要做的就是直接在指定位置配置access_by_lua_file /our/file.lua,這樣這個指定位置就可以保護我們的腳本了。現(xiàn)在,讓我們一起來寫代碼:

復(fù)制代碼 代碼如下:
-- Some variable declarations.
local cookie = ngx.var.cookie_MyToken
local hmac = ""
local timestamp = ""
local timestamp_time = 0

-- Check that the cookie exists.
if cookie == nil or cookie:find(":") == nil then
    -- Internally rewrite the URL so that we serve
    -- /auth/ if there's no cookie.
    ngx.exec("/auth/")
else
    -- If there's a cookie, split off the HMAC signature
    -- and timestamp.
    local divider = cookie:find(":")
    hmac = cookie:sub(divider+1)
    timestamp = cookie:sub(0, divider-1)
end

-- Verify that the signature is valid.
if hmac_sha1("some very secret string", timestamp) ~= hmac or tonumber(timestamp) os.time() then
    -- If invalid, send to /auth/ again.
    ngx.exec("/auth/")
end

上面的代碼可以直接運行。我們用一些明文來簽名(這種情況下用的是一個時間戳,當然你可以用任何你想用的),之后我們用密文生成HMAC(哈希信息認證碼),然后一個簽名就生成了,這樣用戶就不能篡改為無效信息了。

當用戶試圖載入一個資源的時候,我們會檢查cookie里面的簽名是否有效,如果是,就通過他的請求。反之,我們會把他們重定向到一個發(fā)行口令的服務(wù)器,這個服務(wù)器會驗證并且在沒有的情況下給予他們一個簽名的口令。

明銳的你可能會發(fā)現(xiàn),上面的代碼存在時間上的漏洞。如果你沒有發(fā)現(xiàn),別難過。嗯,也許會有點難過。

這里是一段Lua的代碼,用來比較兩個字符串在恒定時間上的等值關(guān)系(因而能夠阻止任何時間上的攻擊,除非我忽視了什么,這極為可能):

復(fù)制代碼 代碼如下:
function compare_strings(str1, str2)
    -- Constant-time string comparison function.
    local same = true
    for i = 1, #str1 do
        -- If the two strings' lengths are different, sub()
        -- will just return nil for the remaining length.
        c1 = str1:sub(i,i)
        c2 = str2:sub(i,i)
        if c1 ~= c2 then
            same = false
        end
    end
    return same
end

我已經(jīng)在函數(shù)上應(yīng)用了時間來區(qū)分,如我所知,這是一個在恒定時間下的等值字符串。不同長度的字符串會稍稍改變時間,也許是因為子過程sub應(yīng)用了一個不同的分支而導(dǎo)致的。而且,c1~=c2分支顯然不是恒定時間的,但是在實際中,它相當接近恒定,所以于我們的例子不會有影響。我更傾向于使用XOR操作,從而確定兩個字符串的XOR結(jié)果是否為0, 不過Lua似乎不包括二進制位的XOR操作。如果我在這個判斷上有誤,對于任何糾正我都很感激。

口令發(fā)行服務(wù)器

現(xiàn)在,我們已經(jīng)寫了一些很棒的口令檢查代碼,所有需要做的,只是寫一個服務(wù)器來真正的發(fā)行這些口令。我本可以用Python以及Flask來寫這個服務(wù)器,不過我還是想用Go做一個嘗試,因為我是一個計算機語言潮人而且Go看上去“酷”。使用Python大概會快一些,不過我樂意用Go。

這個服務(wù)器會彈出一個HTTP基礎(chǔ)驗證的表單,檢查你輸入的帳戶,如果正確,它會給你一個簽名的口令,適合于一個小時的代理服務(wù)器訪問。這樣,你只需要驗證外部服務(wù)一次,而隨后的身份驗證的檢查將在nginx層面,而且會相當?shù)目臁?/p>

請求處理器

寫一個處理器,來彈出一個基本的驗證窗體不是很難,但是Go沒有完美的文檔,所以我必須自己一點點尋獵。其實非常簡單,最終,這里就是HTTP基本驗證的Go代碼:

復(fù)制代碼 代碼如下:
func handler(w http.ResponseWriter, r *http.Request) {
    if username := checkAuth(r); username == "" {
        w.Header().Set("WWW-Authenticate", `Basic realm="The kingdom of Stavros"`)
        w.WriteHeader(401)
        w.Write([]byte("401 Unauthorized\n"))
    } else {
        fmt.Printf("Authenticated user %v.\n", username)
        token := getToken()
        setTokenCookie(w, token)
        fmt.Fprintf(w, "html>head>script>location.reload()/script>/head>/html>")
    }
}

 
設(shè)置口令和cookie

一旦我們驗證了一個用戶之后,我們需要給他們的口令設(shè)置一個cookie。我門只需要做我們用Lua做過的同樣的事情,如上,只是更加簡單,因為Go在標準庫里面就包括一個真加密包。這個代碼一樣很直接明了,即使沒有完全文檔化:

復(fù)制代碼 代碼如下:
func getToken() string {
    expiration := int(time.Now().Unix()) + 3600
    mac := hmac.New(sha1.New, []byte("some very secret string"))
    mac.Write([]byte(fmt.Sprintf("%v", expiration)))
    expectedMAC := fmt.Sprintf("%x", mac.Sum(nil))

    return fmt.Sprintf("%v:%s", expiration, expectedMAC)
}

func setTokenCookie(w http.ResponseWriter, token string) {
    rawCookie := fmt.Sprintf("MyToken=%s", token)
    expire := time.Now().Add(time.Hour)
    cookie := http.Cookie{"MyToken",
        token,
        "/",
        ".example.com",
        expire,
        expire.Format(time.UnixDate),
        3600,
        false,
        true,
        rawCookie,
        []string{rawCookie}}
    http.SetCookie(w, cookie)
}

嘗試把他們放在一起

來完成我們這一大段美妙的組合,我們只需要一個函數(shù),用來檢查由用戶提供的驗證信息,而且我們做到了!這里是我從一些庫里面汲取出來的代碼,當前它只是檢查一個特定的用戶名/密碼的組合,所以和第三方的服務(wù)的集成就做為留給讀者的作業(yè)吧:

復(fù)制代碼 代碼如下:
func checkAuth(r *http.Request) string {
    s := strings.SplitN(r.Header.Get("Authorization"), " ", 2)
    if len(s) != 2 || s[0] != "Basic" {
        return ""
    }

    b, err := base64.StdEncoding.DecodeString(s[1])
    if err != nil {
        return ""
    }
    pair := strings.SplitN(string(b), ":", 2)
    if len(pair) != 2 {
        return ""
    }
    if pair[0] != "username" || pair[1] != "password" {
        return ""
    }
    return pair[0]
}

結(jié)論

我到目前對于nginx的Lua模塊還是有著相當?shù)南矚g。它允許你在web服務(wù)器的請求/響應(yīng)周期里面做一些簡單的操作,而且對于某些操作,比如為代理服務(wù)器做驗證的檢查,是很有意義的。這些事情對于一個不可編程的web服務(wù)器,一直很難,因此我們極可能需要寫自己的HTTP代理服務(wù)。

上面的代碼相當?shù)暮喍蹋覂?yōu)雅,所以我對于上面的所有都感到高興。我不能確定,這對于響應(yīng)添加了多少額外的時間,不過,做一個驗證是有好處的,我想這將值得去做(而且應(yīng)該足夠快,所以不是一個問題)。

另一個好處就是,你可以僅使用一個在nginxlocationblock里面的單獨的directive來開啟它,所以沒有需要跟蹤的配置項。我發(fā)現(xiàn),總體而言,這是一個非常優(yōu)雅的解決方案,而且我很高興的了解到nginx可以讓我去做這樣的事情,可能是將來我需要去做的。

您可能感興趣的文章:
  • Nginx中配置用戶服務(wù)器訪問認證的方法示例
  • Nginx中的用戶認證配置及阻止用戶使用代理訪問的方法
  • Nginx服務(wù)器中為網(wǎng)站或目錄添加認證密碼的配置詳解
  • Nginx單向認證的安裝配置方法
  • Nginx用戶認證配置方法詳解(域名/目錄)
  • nginx,apache的alias和認證功能
  • Nginx上配置Basic Authorization登錄認服務(wù)證的教程

標簽:昌都 西寧 泰安 營口 南京 海口 臨滄 宿遷

巨人網(wǎng)絡(luò)通訊聲明:本文標題《使用Lua編寫Nginx服務(wù)器的認證模塊的方法》,本文關(guān)鍵詞  使用,Lua,編寫,Nginx,服務(wù)器,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問題,煩請?zhí)峁┫嚓P(guān)信息告之我們,我們將及時溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡(luò),涉及言論、版權(quán)與本站無關(guān)。
  • 相關(guān)文章
  • 下面列出與本文章《使用Lua編寫Nginx服務(wù)器的認證模塊的方法》相關(guān)的同類信息!
  • 本頁收集關(guān)于使用Lua編寫Nginx服務(wù)器的認證模塊的方法的相關(guān)信息資訊供網(wǎng)民參考!
  • 推薦文章
    婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av
    3d动漫精品啪啪一区二区竹菊| 久久久亚洲午夜电影| 精品国产凹凸成av人导航| 国产麻豆精品久久一二三| 国产精品高潮久久久久无| 欧美三级三级三级| 国产一区二区三区久久久| 在线成人小视频| 日本高清成人免费播放| 99这里都是精品| 中文字幕一区二区三区在线播放| 国产精品中文字幕欧美| 国内精品久久久久影院一蜜桃| 欧美在线观看一区| 麻豆一区二区在线| 亚洲午夜激情av| 午夜欧美视频在线观看| 精品在线免费观看| av毛片久久久久**hd| 国产成人小视频| 亚洲三级电影网站| 成+人+亚洲+综合天堂| 91日韩在线专区| 欧美性色综合网| 国产调教视频一区| 亚洲欧美另类久久久精品2019| 五月天激情小说综合| 国产一区二区三区蝌蚪| 奇米精品一区二区三区在线观看一 | 色av成人天堂桃色av| 91精品国产综合久久久久久久久久| 国内一区二区在线| 一区二区国产盗摄色噜噜| 69堂亚洲精品首页| 亚洲色图制服诱惑| 国产91在线看| 精品少妇一区二区三区在线播放| 欧美日韩一区二区欧美激情| 日韩av中文字幕一区二区| 99久久国产免费看| 亚洲视频综合在线| 99精品偷自拍| 日本一区二区久久| 国产精品亚洲第一区在线暖暖韩国 | 国产精品一区二区视频| 欧美日韩在线免费视频| 日本在线不卡视频| 日韩亚洲欧美在线| 日韩欧美久久久| 一个色妞综合视频在线观看| 色老汉av一区二区三区| 亚洲一区二区三区三| 欧美另类videos死尸| 国产一区二区三区在线观看精品| 韩国欧美国产1区| 亚洲视频小说图片| 色婷婷久久综合| 久久综合综合久久综合| 国产精品免费aⅴ片在线观看| 综合欧美一区二区三区| 欧美日韩一区二区三区在线 | 国产成人综合自拍| 亚洲综合色自拍一区| 国产视频在线观看一区二区三区| 亚洲欧美视频在线观看视频| 蜜桃视频一区二区三区在线观看| 97国产一区二区| 不卡高清视频专区| 国产在线精品一区二区夜色| 678五月天丁香亚洲综合网| 欧美不卡一区二区三区四区| 日本精品视频一区二区三区| 国产成人亚洲综合a∨婷婷 | 一本到高清视频免费精品| 午夜伊人狠狠久久| 精品成人一区二区| 91麻豆精品国产91久久久更新时间 | 亚洲精品在线三区| 日韩视频一区二区三区在线播放| 91丝袜国产在线播放| 三级成人在线视频| 夜夜嗨av一区二区三区四季av| 在线亚洲高清视频| 国产黄色91视频| 日韩精品免费专区| 日韩手机在线导航| 欧美一级艳片视频免费观看| 欧美成人女星排行榜| 亚洲伊人色欲综合网| 国产成人精品www牛牛影视| 国产毛片精品国产一区二区三区| 色欧美乱欧美15图片| 91免费版在线看| 94-欧美-setu| 精品视频在线看| 精品国产精品网麻豆系列| 中文久久乱码一区二区| 亚洲日本成人在线观看| 日本视频一区二区三区| 国产一区二区按摩在线观看| 成人av小说网| 欧美电影精品一区二区| 色婷婷综合久久久| 日韩美女主播在线视频一区二区三区| 国产成人av影院| 欧美日韩视频在线一区二区| 国产一区 二区| 色婷婷亚洲一区二区三区| 精品免费国产二区三区| 亚洲午夜激情网站| 99久久久国产精品| 国产精品理论在线观看| 亚洲福利视频导航| 91麻豆福利精品推荐| 日韩精品一区二| 亚洲国产三级在线| 欧美日韩国产系列| 伊人婷婷欧美激情| 欧美精品99久久久**| 日韩高清一区二区| 日韩一级免费一区| 激情文学综合丁香| 久久久青草青青国产亚洲免观| 国产午夜精品美女毛片视频| 久国产精品韩国三级视频| 制服视频三区第一页精品| 偷拍与自拍一区| 欧美三级在线视频| 亚洲综合激情另类小说区| 香蕉影视欧美成人| 欧美喷水一区二区| 久久久久99精品国产片| 豆国产96在线|亚洲| 日韩一区二区精品在线观看| 国产偷国产偷亚洲高清人白洁 | 一区免费观看视频| 欧美午夜影院一区| 国产精品综合av一区二区国产馆| eeuss鲁片一区二区三区在线看| 91国内精品野花午夜精品| 91丨porny丨国产| 日韩精品国产欧美| 精品国产sm最大网站| 欧美性三三影院| 波多野结衣中文字幕一区二区三区| 成人av一区二区三区| 男男视频亚洲欧美| 亚洲一区免费观看| 成人精品国产福利| 日本亚洲视频在线| 久久精品国产久精国产| 国产精品福利电影一区二区三区四区 | 91在线精品一区二区| 久久99久久久久| 天堂午夜影视日韩欧美一区二区| av电影在线观看不卡| 狠狠色2019综合网| 免费观看日韩av| 蜜臀av性久久久久av蜜臀妖精| 91香蕉视频污在线| 国产精品亚洲一区二区三区在线 | 国产伦精一区二区三区| 日韩理论在线观看| 欧美韩国日本不卡| 精品1区2区在线观看| 精品国产露脸精彩对白 | 成人午夜免费电影| 狠狠色狠狠色综合| 亚洲欧美激情视频在线观看一区二区三区| 国产伦精一区二区三区| 日韩av一区二区三区四区| 国产精品久久免费看| 国产成人欧美日韩在线电影| 亚洲精品五月天| 欧美精品丝袜中出| 日韩欧美在线综合网| 久久丝袜美腿综合| 99热在这里有精品免费| 99re这里只有精品首页| 欧美日韩国产免费一区二区| 日韩欧美电影一二三| 国产精品女上位| 午夜久久电影网| 国产精品福利av| 日韩电影在线免费| eeuss鲁片一区二区三区在线看| 日本欧美一区二区在线观看| 国产激情一区二区三区四区| 在线观看视频欧美| 中文字幕免费在线观看视频一区| 日韩亚洲欧美在线观看| 亚洲精品少妇30p| 国产**成人网毛片九色| 91精品国产黑色紧身裤美女| 一级日本不卡的影视| 在线一区二区三区四区| 亚洲综合免费观看高清在线观看| 中文字幕中文乱码欧美一区二区| 日韩美女一区二区三区四区| 亚洲资源中文字幕|