亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 開發(fā) > 綜合 > 正文

使用Lua編寫Nginx服務(wù)器的認(rèn)證模塊的方法

2024-07-21 23:04:54
字體:
供稿:網(wǎng)友

 過去兩天里,我解決了一個非常有趣的問題。我用一個nginx服務(wù)器作為代理,需要能夠向其中添加一個認(rèn)證層,使其能夠使用外部的認(rèn)證源(比如某個web應(yīng)用)來進行驗證,如果用戶在外部認(rèn)證源有賬號,就可以在代理里認(rèn)證通過。
需求一覽

我考慮了幾種解決方案,羅列如下:

  •     用一個簡單的Python/Flask模塊來做代理和驗證。
  •     一個使用subrequests做驗證的nginx模塊(nginx目前可以做到這一點)
  •     使用Lua編寫一個nginxren認(rèn)證模塊

 

很顯然,給整個系統(tǒng)添加額外請求將執(zhí)行的不是很好,因為這將會增加延遲(特別是給每一個頁面文件都增加一個請求是很讓人煩惱的).這就意味著我們把subrequest模塊排除在外了。Python/Flash解決方案好像對nginx支持的也并不好,所以咱也把它排除了。就剩Lua了,當(dāng)然nginx對原生化支持得不錯的。

因為我不想再擴展的服務(wù)器上對每一個請求都做認(rèn)證,所以我決定生成一些令牌,這樣人們就可以將它保存起來,并把它呈現(xiàn)給服務(wù)器,然后服務(wù)器就讓請求通過。然而,因為Lua模塊沒有一種保持狀態(tài)的方式(我已經(jīng)發(fā)現(xiàn)),所以我們不能將令牌隨處存儲。當(dāng)你沒有更多的內(nèi)存時,怎樣來驗證用戶所說的話呢?

解決問題

加密簽名的方式可是咱的救星!我們可以拿用戶的用戶名和過期時間數(shù)據(jù)來給用戶添加簽名的cookies,這樣就能很容易的驗證每個用戶是誰了,同時我們就不用令牌了。

在nginx中,我們要做的就是直接在指定位置配置access_by_lua_file /our/file.lua,這樣這個指定位置就可以保護我們的腳本了?,F(xiàn)在,讓我們一起來寫代碼:

 

復(fù)制代碼 代碼如下:
-- Some variable declarations.
local cookie = ngx.var.cookie_MyToken
local hmac = ""
local timestamp = ""
local timestamp_time = 0

 

-- Check that the cookie exists.
if cookie == nil or cookie:find(":") == nil then
    -- Internally rewrite the URL so that we serve
    -- /auth/ if there's no cookie.
    ngx.exec("/auth/")
else
    -- If there's a cookie, split off the HMAC signature
    -- and timestamp.
    local divider = cookie:find(":")
    hmac = cookie:sub(divider+1)
    timestamp = cookie:sub(0, divider-1)
end

-- Verify that the signature is valid.
if hmac_sha1("some very secret string", timestamp) ~= hmac or tonumber(timestamp) < os.time() then
    -- If invalid, send to /auth/ again.
    ngx.exec("/auth/")
end

 

上面的代碼可以直接運行。我們用一些明文來簽名(這種情況下用的是一個時間戳,當(dāng)然你可以用任何你想用的),之后我們用密文生成HMAC(哈希信息認(rèn)證碼),然后一個簽名就生成了,這樣用戶就不能篡改為無效信息了。

當(dāng)用戶試圖載入一個資源的時候,我們會檢查cookie里面的簽名是否有效,如果是,就通過他的請求。反之,我們會把他們重定向到一個發(fā)行口令的服務(wù)器,這個服務(wù)器會驗證并且在沒有的情況下給予他們一個簽名的口令。

明銳的你可能會發(fā)現(xiàn),上面的代碼存在時間上的漏洞。如果你沒有發(fā)現(xiàn),別難過。嗯,也許會有點難過。

這里是一段Lua的代碼,用來比較兩個字符串在恒定時間上的等值關(guān)系(因而能夠阻止任何時間上的攻擊,除非我忽視了什么,這極為可能):

 

復(fù)制代碼 代碼如下:
function compare_strings(str1, str2)
    -- Constant-time string comparison function.
    local same = true
    for i = 1, #str1 do
        -- If the two strings' lengths are different, sub()
        -- will just return nil for the remaining length.
        c1 = str1:sub(i,i)
        c2 = str2:sub(i,i)
        if c1 ~= c2 then
            same = false
        end
    end
    return same
end

 

我已經(jīng)在函數(shù)上應(yīng)用了時間來區(qū)分,如我所知,這是一個在恒定時間下的等值字符串。不同長度的字符串會稍稍改變時間,也許是因為子過程sub應(yīng)用了一個不同的分支而導(dǎo)致的。而且,c1~=c2分支顯然不是恒定時間的,但是在實際中,它相當(dāng)接近恒定,所以于我們的例子不會有影響。我更傾向于使用XOR操作,從而確定兩個字符串的XOR結(jié)果是否為0, 不過Lua似乎不包括二進制位的XOR操作。如果我在這個判斷上有誤,對于任何糾正我都很感激。

口令發(fā)行服務(wù)器

現(xiàn)在,我們已經(jīng)寫了一些很棒的口令檢查代碼,所有需要做的,只是寫一個服務(wù)器來真正的發(fā)行這些口令。我本可以用Python以及Flask來寫這個服務(wù)器,不過我還是想用Go做一個嘗試,因為我是一個計算機語言潮人而且Go看上去“酷”。使用Python大概會快一些,不過我樂意用Go。

這個服務(wù)器會彈出一個HTTP基礎(chǔ)驗證的表單,檢查你輸入的帳戶,如果正確,它會給你一個簽名的口令,適合于一個小時的代理服務(wù)器訪問。這樣,你只需要驗證外部服務(wù)一次,而隨后的身份驗證的檢查將在nginx層面,而且會相當(dāng)?shù)目臁?/p>

請求處理器

寫一個處理器,來彈出一個基本的驗證窗體不是很難,但是Go沒有完美的文檔,所以我必須自己一點點尋獵。其實非常簡單,最終,這里就是HTTP基本驗證的Go代碼:

 

復(fù)制代碼 代碼如下:
func handler(w http.ResponseWriter, r *http.Request) {
    if username := checkAuth(r); username == "" {
        w.Header().Set("WWW-Authenticate", `Basic realm="The kingdom of Stavros"`)
        w.WriteHeader(401)
        w.Write([]byte("401 Unauthorized/n"))
    } else {
        fmt.Printf("Authenticated user %v./n", username)
        token := getToken()
        setTokenCookie(w, token)
        fmt.Fprintf(w, "<html><head><script>location.reload()</script></head></html>")
    }
}

 

 
設(shè)置口令和cookie

一旦我們驗證了一個用戶之后,我們需要給他們的口令設(shè)置一個cookie。我門只需要做我們用Lua做過的同樣的事情,如上,只是更加簡單,因為Go在標(biāo)準(zhǔn)庫里面就包括一個真加密包。這個代碼一樣很直接明了,即使沒有完全文檔化:

 

復(fù)制代碼 代碼如下:
func getToken() string {
    expiration := int(time.Now().Unix()) + 3600
    mac := hmac.New(sha1.New, []byte("some very secret string"))
    mac.Write([]byte(fmt.Sprintf("%v", expiration)))
    expectedMAC := fmt.Sprintf("%x", mac.Sum(nil))

 

    return fmt.Sprintf("%v:%s", expiration, expectedMAC)
}

func setTokenCookie(w http.ResponseWriter, token string) {
    rawCookie := fmt.Sprintf("MyToken=%s", token)
    expire := time.Now().Add(time.Hour)
    cookie := http.Cookie{"MyToken",
        token,
        "/",
        ".example.com",
        expire,
        expire.Format(time.UnixDate),
        3600,
        false,
        true,
        rawCookie,
        []string{rawCookie}}
    http.SetCookie(w, &cookie)
}

 

嘗試把他們放在一起

來完成我們這一大段美妙的組合,我們只需要一個函數(shù),用來檢查由用戶提供的驗證信息,而且我們做到了!這里是我從一些庫里面汲取出來的代碼,當(dāng)前它只是檢查一個特定的用戶名/密碼的組合,所以和第三方的服務(wù)的集成就做為留給讀者的作業(yè)吧:

 

復(fù)制代碼 代碼如下:
func checkAuth(r *http.Request) string {
    s := strings.SplitN(r.Header.Get("Authorization"), " ", 2)
    if len(s) != 2 || s[0] != "Basic" {
        return ""
    }

 

    b, err := base64.StdEncoding.DecodeString(s[1])
    if err != nil {
        return ""
    }
    pair := strings.SplitN(string(b), ":", 2)
    if len(pair) != 2 {
        return ""
    }
    if pair[0] != "username" || pair[1] != "password" {
        return ""
    }
    return pair[0]
}

 

結(jié)論

我到目前對于nginx的Lua模塊還是有著相當(dāng)?shù)南矚g。它允許你在web服務(wù)器的請求/響應(yīng)周期里面做一些簡單的操作,而且對于某些操作,比如為代理服務(wù)器做驗證的檢查,是很有意義的。這些事情對于一個不可編程的web服務(wù)器,一直很難,因此我們極可能需要寫自己的HTTP代理服務(wù)。

上面的代碼相當(dāng)?shù)暮喍蹋覂?yōu)雅,所以我對于上面的所有都感到高興。我不能確定,這對于響應(yīng)添加了多少額外的時間,不過,做一個驗證是有好處的,我想這將值得去做(而且應(yīng)該足夠快,所以不是一個問題)。

另一個好處就是,你可以僅使用一個在nginxlocationblock里面的單獨的directive來開啟它,所以沒有需要跟蹤的配置項。我發(fā)現(xiàn),總體而言,這是一個非常優(yōu)雅的解決方案,而且我很高興的了解到nginx可以讓我去做這樣的事情,可能是將來我需要去做的。

發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
日韩三级av高清片| 欧美精品免费播放| 日韩精品视频在线观看视频| 日本中文字幕第一页| 青青草免费在线观看| 国产精品久久久久久久久久白浆| 中文字幕欧美人与畜| 国产精品偷伦视频免费观看国产| 国产成人精品电影| 欧美香蕉视频| 亚洲第一精品夜夜躁人人躁| 99热在线免费播放| 91麻豆一二三四在线| 亚洲 欧美 变态 另类 综合| 麻豆国产欧美一区二区三区r| 国产天堂视频| 成人亚洲性情网站www在线观看| 色视频成人在线观看免| www.狠狠艹| 在线视频色在线| 欧美日韩亚洲色图| 久久影院视频免费| 牛人国产偷窥女洗浴在线观看| aaa欧美色吧激情视频| japanese国产在线观看| 中文字幕乱码日本亚洲一区二区| 外国成人在线视频| 欧美精品 日韩| 国产又色又爽又黄刺激在线视频| 久久综合图片| 韩国三级与黑人| 亚洲第一天堂网| 国产情侣一区在线| 国语对白精品一区二区| 日韩高清dvd| 国产精品大尺度| 中文成人无字幕乱码精品区| 国产一区二区精品丝袜| 成年人免费在线视频网站| 精品久久久国产精品999| 成人女同在线观看| 尤物九九久久国产精品的分类| 国产精品亚洲网站| 国产精品探花在线观看| 97婷婷涩涩精品一区| 久久日本片精品aaaaa国产| va亚洲va日韩不卡在线观看| 成人盗摄视频| 韩国主播福利视频一区二区三区| 熟妇人妻一区二区三区四区| 亚洲 国产 日韩 欧美| 欧美二区乱c少妇| 自拍网站在线观看| 麻豆传媒视频在线| 久久精品国产亚洲7777| 亚洲影院中文字幕| 亚洲在线国产日韩欧美| 一本到在线视频| 国产成人亚洲欧洲在线| 最新日韩免费视频| 国产亚洲一区二区在线| 高清乱码毛片入口| 亚洲高清在线播放| 欧美精三区欧美精三区| 黄瓜视频在线观看| 欧美妇女性影城| 国产视频一区二区三| 一个人看的日本免费视频| 高清欧美精品xxxxx| 日韩限制级电影在线观看| 国产xxxxxxxxx| av一本久道久久综合久久鬼色| 日本中文字幕中出在线| 欧美日韩小视频| 被黑人猛躁10次高潮视频| 免费又黄又爽又色的视频| 日韩av成人高清| 91看片在线免费观看| 亚洲护士老师的毛茸茸最新章节| 国产丝袜一区二区三区免费视频| 天天色综合色| 日本色图在线| 日韩美女一区二区三区在线观看| 欧美丝袜丝nylons| 一区二区精品在线观看| 国产成人av免费| yes4444视频在线观看| 日日摸夜夜添夜夜添亚洲女人| 日本免费看黄色| 91理论电影在线观看| 91精品国产一区二区三区香蕉| 视频在线一区| 国产成人精品777777| 91国产福利在线| jjzzjjzz欧美69巨大| 国产精品亚洲视频在线观看| 三区在线视频| 国产资源在线看| 亚洲男女一区二区三区| 亚洲经典自拍| 亚洲欧洲成视频免费观看| 亚洲高清二区| 免费观看成人www动漫视频| 日韩一区二区av| 性色av一区二区咪爱| 欧美黑人猛交| 日韩一区二区三区中文字幕| 国产乱码精品一区二三区蜜臂| 日韩1区2区| 日本wwwwww| 国产精品久久久免费| 黄视频在线观看免费| 欧美亚洲成人免费| 尤物av无码色av无码| 后进极品白嫩翘臀在线视频| 中文字幕免费高清网站| 轻轻操 在线观看| 男人操女人视频网站| 一区二区不卡在线播放| 日韩欧美一区二区视频在线播放| 亚洲人体一区| 日本电影二区| 欧美日韩中文一区| 色偷偷久久一区二区三区| 中文乱码字幕高清在线观看| 狠狠操狠狠干视频| 国产chinese男男gaygay网站| 亚洲国产精品一区二区第四页av| 国产视频一区二| 九九精品在线| 一个色综合久久| 国产精品久久国产| 日韩欧美一区在线观看| 免费观看的成年网址| 欧美日韩伦理片| 亚洲中文无码av在线| 国产 欧美 日本| 91精品人妻一区二区三区蜜桃2| 欧美巨大另类极品videosbest| 香蕉视频免费看| 欧美一区二区在线观看| 亚洲成人精品在线播放| 中文字幕一区二区三区蜜月| 日韩午夜电影av| jizz中文字幕| 国产极品嫩模在线视频一区| 久久久久久a亚洲欧洲aⅴ| 欧美精品在线观看一区二区| 一区二区三区精彩视频| 日韩免费高清在线观看| 香蕉视频网站在线播放| 男人添女荫道口喷水视频| 国产露脸无套对白在线播放| 天天摸天天操天天干| 欧美另类极品videosbest视| 国产电影精品久久禁18| 亚洲人在线观看视频| 亚洲av无码国产精品麻豆天美| 亚洲毛片在线免费观看| 丁香激情五月婷婷| 日韩激情av| bl在线肉h视频大尺度| 国内精品久久久久久久影视蜜臀| 精品人妻一区二区三区四区| 欧美日韩一区 二区 三区 久久精品| 久久99久久久欧美国产| 性欧美亚洲xxxx乳在线观看| 精品国产一区二区三区久久| 麻豆传媒在线免费看| 亚洲综合一区二区三区| 一区二区三区免费高清视频| 久久精品性爱视频| av电影免费| 久久免费成人精品视频| 午夜视频成人| 一区二区免费看| 黄色网页网址在线免费| 福利一区视频| 亚洲人午夜射精精品日韩| 李宗瑞91在线正在播放| 三级全黄做爰视频| www.久久成人| 国产免费一区二区| 日韩精品一区二区三区中文精品| 一本大道香蕉久久| 国产成人久久精品77777综合| 久久国产亚洲| 欧美日韩国产不卡| 欧美性猛交xxxx乱| 国产强被迫伦姧在线观看无码| av在线播放一区二区三区| 久久久久久久久99精品大| 91精品国产毛片武则天| 亚洲视频一区二区在线观看| av手机免费观看| 欧美一级在线免费| 免费羞羞视频网站| 日韩久久精品电影| 成人h动漫精品一区| 精品视频二区三区| 麻豆精品久久精品色综合| 一本色道久久加勒比精品| 一区二区在线观看av| 成人小视频免费在线观看| 欧美国产欧美综合| 波多野结衣久草一区| 欧美网站在线观看| 久久久久久久久久久久久女国产乱| 欧美性视频一区二区三区| 久久综合亚洲精品| 国产精品久久久久不卡| 91理论片午午论夜理片久久| 欲色天天网综合久久| 7777kkk亚洲综合欧美网站| 欧美熟妇交换久久久久久分类| 国产成人精品一区二三区| 国产一区二区三区av在线| 美女极度色诱视频www免费观看| 中文字幕一区二区三区四区欧美| 欧美日韩一区久久| 99亚洲男女激情在线观看| 中文字幕日韩av资源站| 最新国产精品精品视频| 精品国产欧美一区二区三区成人| 色网站在线视频| 蜜桃成人免费视频| www国产亚洲精品久久麻豆| 正在播放亚洲| 97久久精品午夜一区二区| 亚洲大胆在线| 日本在线免费观看视频| 奇米888一区二区三区| 色婷婷视频在线| 亚洲在线精品视频| 亚洲小说图片区| 看黄色一级大片| 亚洲网站视频在线观看| 日韩国产激情在线| 91麻豆精品| 亚洲成人偷拍自拍| 99久久这里只有精品| 国产一二三区精品| 欧美尤物一区| 色综合久久网女同蕾丝边| 国产午夜精品一区在线观看| 欧美国产成人精品| 国产精品99视频| 国产美女精品视频国产| 国产精品主播直播| 一个色免费成人影院| 九九精品调教| 手机av免费看| 欧美视频一区二区| 国产视频播放| 欧美一区二区公司| 男男成人高潮片免费网站| 99riav1国产精品视频| 日韩在线视频免费观看高清中文| 欧美性另类69xxxx| 国产精品人人做人人爽| 黑人精品无码一区二区三区AV| 91短视频在线| 欧美老年两性高潮| 欧美日韩高清区| 久久久精品久久久久久96| 91浏览器在线观看| 偷拍视频一区二区三区| 欧美做爰爽爽爽爽爽爽| 操人视频在线观看欧美| 一级黄色录像毛片| 久久精品视频在线观看榴莲视频| 国产91精品久久久| 国产视频网站在线观看| 亚洲自拍电影| 欧美亚韩一区二区三区| 欧美图片欧美激情欧美精品| 综合一区二区三区| 欧美日韩国产成人精品| 亚洲精品狠狠操| 97精品97| 美女的奶胸大爽爽大片| 精品国产亚洲一区二区三区在线观看| www.好吊色| 国产精品成久久久久三级| 免费毛片在线看片免费丝瓜视频| 成人黄色一区二区| 欧美三电影在线| www.国产精品一区| 激情久久久久久久| 亚洲精品乱码久久久久| 日韩欧美在线观看强乱免费| 日韩精品欧美大片| www中文字幕| 亚洲免费观看高清完整版在线观| 高清中文字幕在线| 色婷婷久久一区二区| 国产黄a三级三级三级| 欧美aⅴ99久久黑人专区| 国产成人综合亚洲| 四虎永久免费在线| 国产精品无码专区av免费播放| 一区二区三区欧美日韩| 网友自拍视频在线| 国产精品专区h在线观看| 成人性教育视频在线观看| 中文子幕无线码一区tr| 搞黄视频在线观看| 波多野结衣在线观看| 俄罗斯xxxx性全过程| http;//www.99re视频| 久久久影视传媒| 亚洲人成精品久久久久久| www国产精品| 免费精品99久久国产综合精品应用| 欧美中文娱乐网| 中文字幕人妻熟女人妻洋洋| 亚洲欧美久久精品| 午夜精品影视国产一区在线麻豆| 99福利在线观看| 久久视频在线免费观看| 性欧美xxxx视频在线观看| 中文字幕在线观看的网站| 亚洲字幕久久| av一级在线| 欧美国产日韩在线| 国产二区视频| 欧美最猛性xxxx免费| 影音av在线|