精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

使用Lua編寫一個Nginx認證模塊

開發 前端
過去兩天里,我解決了一個非常有趣的問題。我用一個nginx服務器作為代理,需要能夠向其中添加一個認證層,使其能夠使用外部的認證源(比如某個web應用)來進行驗證,如果用戶在外部認證源有賬號,就可以在代理里認證通過。

過去兩天里,我解決了一個非常有趣的問題。我用一個nginx服務器作為代理,需要能夠向其中添加一個認證層,使其能夠使用外部的認證源(比如某個web應用)來進行驗證,如果用戶在外部認證源有賬號,就可以在代理里認證通過。

需求一覽

我考慮了幾種解決方案,羅列如下:

  • 用一個簡單的Python/Flask模塊來做代理和驗證。
  • 一個使用subrequests做驗證的nginx模塊(nginx目前可以做到這一點)
  • 使用Lua編寫一個nginxren認證模塊

很顯然,給整個系統添加額外請求將執行的不是很好,因為這將會增加延遲(特別是給每一個頁面文件都增加一個請求是很讓人煩惱的).這就意味著我們把 subrequest模塊排除在外了。Python/Flash解決方案好像對nginx支持的也并不好,所以咱也把它排除了。就剩Lua了,當然 nginx對原生化支持得不錯的。

因為我不想再擴展的服務器上對每一個請求都做認證,所以我決定生成一些令牌,這樣人們就可以將它保存起來,并把它呈現給服務器,然后服務器就讓請求通過。然而,因為Lua模塊沒有一種保持狀態的方式(我已經發現),所以我們不能將令牌隨處存儲。當你沒有更多的內存時,怎樣來驗證用戶所說的話呢?

解決問題

加密簽名的方式可是咱的救星!我們可以拿用戶的用戶名和過期時間數據來給用戶添加簽名的cookies,這樣就能很容易的驗證每個用戶是誰了,同時我們就不用令牌了。

在nginx中,我們要做的就是直接在指定位置配置access_by_lua_file /our/file.lua,這樣這個指定位置就可以保護我們的腳本了。現在,讓我們一起來寫代碼:

  1. -- Some variable declarations.  
  2. local cookie = ngx.var.cookie_MyToken  
  3. local hmac = ""  
  4. local timestamp = ""  
  5. local timestamp_time = 0 
  6.  
  7. -- Check that the cookie exists.  
  8. if cookie == nil or cookie:find(":") == nil then  
  9.     -- Internally rewrite the URL so that we serve  
  10.     -- /auth/ if there's no cookie.  
  11.     ngx.exec("/auth/")  
  12. else 
  13.     -- If there's a cookie, split off the HMAC signature  
  14.     -- and timestamp.  
  15.     local divider = cookie:find(":")  
  16.     hmac = cookie:sub(divider+1)  
  17.     timestamp = cookie:sub(0, divider-1)  
  18. end  
  19.  
  20. -- Verify that the signature is valid.  
  21. if hmac_sha1("some very secret string", timestamp) ~= hmac or tonumber(timestamp) < os.time() then  
  22.     -- If invalid, send to /auth/ again.  
  23.     ngx.exec("/auth/")  
  24. end 

上面的代碼可以直接運行。我們用一些明文來簽名(這種情況下用的是一個時間戳,當然你可以用任何你想用的),之后我們用密文生成HMAC(哈希信息認證碼),然后一個簽名就生成了,這樣用戶就不能篡改為無效信息了。

當用戶試圖載入一個資源的時候,我們會檢查cookie里面的簽名是否有效,如果是,就通過他的請求。反之,我們會把他們重定向到一個發行口令的服務器,這個服務器會驗證并且在沒有的情況下給予他們一個簽名的口令。

明銳的你可能會發現,上面的代碼存在時間上的漏洞。如果你沒有發現,別難過。嗯,也許會有點難過。

這里是一段Lua的代碼,用來比較兩個字符串在恒定時間上的等值關系(因而能夠阻止任何時間上的攻擊,除非我忽視了什么,這極為可能

  1. function compare_strings(str1, str2)  
  2.     -- Constant-time string comparison function.  
  3.     local same = true  
  4.     for i = 1#str1 do  
  5.         -- If the two strings' lengths are different, sub()  
  6.         -- will just return nil for the remaining length.  
  7.         c1 = str1:sub(i,i)  
  8.         c2 = str2:sub(i,i)  
  9.         if c1 ~= c2 then  
  10.             same = false  
  11.         end  
  12.     end  
  13.     return same  
  14. end 

我已經在函數上應用了時間來區分,如我所知,這是一個在恒定時間下的等值字符串。不同長度的字符串會稍稍改變時間,也許是因為子過程sub應用了一個不同的分支而導致的。而且,c1~=c2分支顯然不是恒定時間的,但是在實際中,它相當接近恒定,所以于我們的例子不會有影響。我更傾向于使用XOR操作,從而確定兩個字符串的XOR結果是否為0, 不過Lua似乎不包括二進制位的XOR操作。如果我在這個判斷上有誤,對于任何糾正我都很感激。

口令發行服務器

現在,我們已經寫了一些很棒的口令檢查代碼,所有需要做的,只是寫一個服務器來真正的發行這些口令。我本可以用Python以及Flask來寫這個服務器,不過我還是想用Go做一個嘗試,因為我是一個計算機語言潮人而且Go看上去“酷”。使用Python大概會快一些,不過我樂意用Go。

這個服務器會彈出一個HTTP基礎驗證的表單,檢查你輸入的帳戶,如果正確,它會給你一個簽名的口令,適合于一個小時的代理服務器訪問。這樣,你只需要驗證外部服務一次,而隨后的身份驗證的檢查將在nginx層面,而且會相當的快。

請求處理器

寫一個處理器,來彈出一個基本的驗證窗體不是很難,但是Go沒有完美的文檔,所以我必須自己一點點尋獵。其實非常簡單,最終,這里就是HTTP基本驗證的Go代碼:

  1. func handler(w http.ResponseWriter, r *http.Request) {  
  2.     if username := checkAuth(r); username == "" {  
  3.         w.Header().Set("WWW-Authenticate", `Basic realm="The kingdom of Stavros"`)  
  4.         w.WriteHeader(401)  
  5.         w.Write([]byte("401 Unauthorized\n"))  
  6.     } else {  
  7.         fmt.Printf("Authenticated user %v.\n", username)  
  8.         token := getToken()  
  9.         setTokenCookie(w, token)  
  10.         fmt.Fprintf(w, "<html><head><script>location.reload()</script></head></html>")  
  11.     }  

設置口令和cookie

一旦我們驗證了一個用戶之后,我們需要給他們的口令設置一個cookie。我門只需要做我們用Lua做過的同樣的事情,如上,只是更加簡單,因為Go在標準庫里面就包括一個真加密包。這個代碼一樣很直接明了,即使沒有完全文檔化:

  1. func getToken() string {  
  2.     expiration := int(time.Now().Unix()) + 3600 
  3.     mac := hmac.New(sha1.New, []byte("some very secret string"))  
  4.     mac.Write([]byte(fmt.Sprintf("%v", expiration)))  
  5.     expectedMAC := fmt.Sprintf("%x", mac.Sum(nil))  
  6.  
  7.     return fmt.Sprintf("%v:%s", expiration, expectedMAC)  
  8. }  
  9.  
  10. func setTokenCookie(w http.ResponseWriter, token string) {  
  11.     rawCookie := fmt.Sprintf("MyToken=%s", token)  
  12.     expire := time.Now().Add(time.Hour)  
  13.     cookie := http.Cookie{"MyToken",  
  14.         token,  
  15.         "/",  
  16.         ".example.com",  
  17.         expire,  
  18.         expire.Format(time.UnixDate),  
  19.         3600,  
  20.         false,  
  21.         true,  
  22.         rawCookie,  
  23.         []string{rawCookie}}  
  24.     http.SetCookie(w, &cookie)  

嘗試把他們放在一起

來完成我們這一大段美妙的組合,我們只需要一個函數,用來檢查由用戶提供的驗證信息,而且我們做到了!這里是我從一些庫里面汲取出來的代碼,當前它只是檢查一個特定的用戶名/密碼的組合,所以和第三方的服務的集成就做為留給讀者的作業吧:

  1. func checkAuth(r *http.Request) string {  
  2.     s := strings.SplitN(r.Header.Get("Authorization"), " "2)  
  3.     if len(s) != 2 || s[0] != "Basic" {  
  4.         return ""  
  5.     }  
  6.  
  7.     b, err := base64.StdEncoding.DecodeString(s[1])  
  8.     if err != nil {  
  9.         return ""  
  10.     }  
  11.     pair := strings.SplitN(string(b), ":"2)  
  12.     if len(pair) != 2 {  
  13.         return ""  
  14.     }  
  15.     if pair[0] != "username" || pair[1] != "password" {  
  16.         return ""  
  17.     }  
  18.     return pair[0]  

結論

我到目前對于nginx的Lua模塊還是有著相當的喜歡。它允許你在web服務器的請求/響應周期里面做一些簡單的操作,而且對于某些操作,比如為代理服務器做驗證的檢查,是很有意義的。這些事情對于一個不可編程的web服務器,一直很難,因此我們極可能需要寫自己的HTTP代理服務。

上面的代碼相當的簡短,而且優雅,所以我對于上面的所有都感到高興。我不能確定,這對于響應添加了多少額外的時間,不過,做一個驗證是有好處的,我想這將值得去做(而且應該足夠快,所以不是一個問題)。

另一個好處就是,你可以僅使用一個在nginxlocationblock里面的單獨的directive來開啟它,所以沒有需要跟蹤的配置項。我發現,總體而言,這是一個非常優雅的解決方案,而且我很高興的了解到nginx可以讓我去做這樣的事情,可能是將來我需要去做的。

如果你有任何建言或者是反饋,請留下你的評語(特別是如果我把某些地方給弄錯了)。

英文原文:Writing an nginx authentication module in Lua

譯文鏈接:http://www.oschina.net/translate/writing-an-nginx-authentication-module-in-lua

責任編輯:林師授 來源: OSCHINA編譯
相關推薦

2021-07-06 14:36:05

RustLinux內核模塊

2021-04-13 06:35:13

Elixir語言編程語言軟件開發

2012-07-30 09:40:52

Lua

2014-07-24 14:35:26

Linux內核模塊

2017-01-12 22:36:30

2024-04-16 08:09:36

JavapulsarAPI

2009-07-29 09:58:38

民工通過CCNACCNA

2022-10-21 13:14:41

lua插件neovim

2016-01-06 09:57:23

編寫PHP擴展

2023-12-12 08:08:17

插件PRPulsar

2015-08-19 09:29:35

Git協議編寫

2011-08-23 18:04:40

LuaWiresharkDissector

2021-04-07 13:38:27

Django項目視圖

2020-10-12 10:58:15

IDEA插件監聽

2023-12-11 08:16:51

工具命令行參數

2023-09-26 16:44:14

光模塊

2011-08-23 17:42:42

Lua腳本

2021-01-01 19:30:21

Python編程語言

2021-02-05 16:03:48

JavaScript游戲學習前端

2022-03-22 06:33:49

Python內置模塊函數
點贊
收藏

51CTO技術棧公眾號

久久综合九色欧美狠狠| 欧美xxav| 亚洲欧美大片| 欧美日韩和欧美的一区二区| 狠狠色噜噜狠狠狠狠色吗综合| 久久丫精品忘忧草西安产品| www.污视频| 日韩精品一区二区三区免费观看 | 亚洲free性xxxx护士白浆| 在线免费观看黄色小视频| 超碰在线免费播放| 九九热精品视频在线观看| 一区二区三区毛片| 成人福利在线观看| 女人十八毛片嫩草av| 在线观看特色大片免费视频| 福利电影一区二区三区| 久久在线免费视频| 日本人69视频| 在线免费看av| 日韩成人伦理电影在线观看| 精品视频中文字幕| 少妇无码av无码专区在线观看| 999国产精品视频免费| 日本a级不卡| 欧美三区免费完整视频在线观看| 色一情一乱一伦一区二区三区丨 | 精产国品一区二区三区| 在线看黄色av| 91热门视频在线观看| 45www国产精品网站| 在线播放av网址| 色www永久免费视频首页在线| 国产精品18久久久久久久网站| 欧美猛男性生活免费| 国产又粗又猛大又黄又爽| 中文字幕免费高清电视剧网站在线观看 | 性色av免费观看| 日本欧美三级| 日韩欧美国产成人| 欧美日韩电影一区二区三区| 黄色片视频免费| 菠萝蜜一区二区| 亚洲精品日韩丝袜精品| 亚洲 欧美 日韩在线| 国产视频中文字幕在线观看| 国产真实精品久久二三区| 久久人人爽人人爽爽久久 | 四虎地址8848精品| 亚洲男人的天堂在线aⅴ视频 | 国产女人18毛片18精品| 美腿丝袜在线亚洲一区| 久久影视电视剧免费网站清宫辞电视| 欧美18—19性高清hd4k| 国产成人av| 91精品国产综合久久久久| 青青在线视频免费观看| 欧洲毛片在线| 国产呦萝稀缺另类资源| 国产有码一区二区| 精品视频一区二区在线观看| 国产乱码精品一区二区三区四区 | 午夜免费播放观看在线视频| 国精产品一区一区三区mba视频| 欧美另类极品videosbestfree| 久久av红桃一区二区禁漫| 国产66精品| 欧美日韩一区二区三区免费看 | 亚洲人成电影网站色xx| 亚洲精品成人在线播放| 美女航空一级毛片在线播放| 久久精品一级爱片| 成人免费视频观看视频| 青青草视频在线观看免费| 91精品动漫在线观看| 精品视频在线播放免| 亚洲欧美视频在线播放| 成人国产综合| 午夜视频在线观看一区| 夜夜爽99久久国产综合精品女不卡| 欧美 中文字幕| 激情综合网av| 成人免费观看网站| 欧洲一级在线观看| 国产精品久久福利| 欧美韩国日本精品一区二区三区| 久久这里精品| 99久久99久久精品免费看蜜桃| 91精品在线影院| 中文天堂在线播放| 久久影院亚洲| 欧美一级高清免费播放| 中国女人真人一级毛片| 国产一区二区三区久久悠悠色av| 国产精品亚洲一区| www.久久色| 26uuu欧美| 中国一级黄色录像| 第一福利在线| 久久久噜噜噜久久人人看| 亚洲国产一区在线| 福利在线播放| 亚洲制服欧美中文字幕中文字幕| 欧美日韩激情视频在线观看 | 中文字幕欧美三区| 另类视频在线观看+1080p| 成人免费在线视频网| wwww国产精品欧美| 99热都是精品| 欧美三级精品| 91福利国产精品| 成人在线观看黄| xx欧美xxx| 色999日韩国产欧美一区二区| 亚洲三级在线观看视频| 欧美日日夜夜| 九九视频这里只有精品 | 三级精品在线观看| 电影午夜精品一区二区三区| 在线看黄色av| 色哟哟一区二区在线观看| 激情深爱综合网| 黄色aa久久| 日韩欧美国产激情| 国产在线不卡av| 日韩av系列| 欧美日韩成人在线视频| 91久久国语露脸精品国产高跟| 麻豆精品一二三| 国产在线观看一区二区三区| 午夜成人免费影院| 久久美女艺术照精彩视频福利播放| 久久日韩精品| 国产在线视频网址| 中文字幕制服丝袜成人av| 日本www在线播放| aiss精品大尺度系列| 日韩av影院在线观看| 久久久久久久久久久久| 成人亚洲一区二区| 日本国产精品视频| 一级片免费网站| 久久久www成人免费毛片麻豆| 国产96在线 | 亚洲| 性欧美gay| 91麻豆精品国产91| 精品一区二区视频在线观看| 欧美久色视频| 国产成人精品av| 国产理论视频在线观看| 成人美女在线视频| 午夜精品一区二区三区四区| 韩国成人漫画| 亚洲丝袜av一区| 夜夜爽妓女8888视频免费观看| 久久亚洲免费视频| 男女av免费观看| 国产午夜一区| 国产精品亚洲精品| 免费看黄色一级视频| 亚洲免费资源在线播放| 91精品国产三级| 国产精品www994| 国产精品极品尤物在线观看| 国产黄频在线观看| 91蝌蚪porny九色| 国产99久久九九精品无码| 九九视频免费观看视频精品 | www.avtt| 国产精品扒开腿做爽爽爽视频软件| 日韩国产在线播放| 天堂av免费在线观看| 中文字幕中文乱码欧美一区二区 | 少妇人妻在线视频| 日韩激情啪啪| 久久久成人精品| www.激情五月.com| 午夜av一区二区三区| 久久av无码精品人妻系列试探| 亚洲精品在线观看91| 国产97色在线| 男人天堂一区二区| 日韩欧美成人网| 国产免费一区二区三区四区| 国产成人免费视频| 99精品免费在线观看| 久久神马影院| 国产精品日韩一区二区免费视频| 在线亚洲人成| 麻豆乱码国产一区二区三区| 天堂在线资源8| 亚洲自拍偷拍麻豆| 久久久无码人妻精品一区| 精彩视频一区二区三区| 欧美在线一区视频| 99久久国产综合精品成人影院| 欧亚精品在线观看| 欧美黑人激情| 欧美日韩一级大片网址| 青青草激情视频| 日韩制服丝袜先锋影音| 午夜在线视频免费观看| 欧洲美女精品免费观看视频| 久久久人成影片一区二区三区| av中文字幕在线免费观看| 欧美日韩免费网站| 人妻丰满熟妇av无码久久洗澡| 久久99精品一区二区三区三区| 天天综合色天天综合色hd| 深夜福利一区| 欧美肥老妇视频| 亚洲精品国产一区二| 一区二区三区免费| 成人免费视频入口| 激情亚洲综合在线| 国产精品乱码久久久久| 欧美限制电影| 精品国产免费久久久久久尖叫| 中文字幕日韩亚洲| 欧美成人一二三| 女人18毛片水真多18精品| 精品视频在线看| 黄色片视频免费| 偷拍亚洲欧洲综合| 欧美做受xxxxxⅹ性视频| 成人国产免费视频| 青青草原av在线播放| 欧美精品一卡| 裸体裸乳免费看| 久久中文视频| 亚洲欧美日韩精品久久久 | 日韩av在线天堂网| www.国产免费| 日韩欧美电影一区| 日韩欧美国产亚洲| 国产亚洲精久久久久久| 久久婷婷综合色| 国内自拍视频一区二区三区| 中文字幕一区二区三区乱码| 凹凸av导航大全精品| 91在线看www| 成人亚洲精品| 91av视频导航| 日本www在线| 中文字幕亚洲欧美日韩在线不卡 | 亚洲第一网中文字幕| 国产污污视频在线观看| 国产欧美中文在线| 无码人妻一区二区三区一| 欧美一级网站| 国产精品沙发午睡系列| 国产精品久久久亚洲一区| 亚洲午夜在线观看| 日韩理论电影院| 亚洲午夜精品一区二区三区| 国产精品97| 亚洲色图都市激情| 精品一区免费| 日韩在线第一区| 国产精品xxxav免费视频| 国产精品一区二区三区免费观看| 精品久久97| 成人字幕网zmw| 涩爱av色老久久精品偷偷鲁| 国产三区二区一区久久| 一区二区三区| 99国产在线| 国产极品一区| 亚洲tv在线观看| 极品国产人妖chinesets亚洲人妖| 国产偷久久久精品专区| 亚洲专区视频| 国产乱码精品一区二区三区卡| 久久夜色电影| 日韩精品一区二区三区丰满 | 国产欧美精品一区aⅴ影院 | 成人福利在线| 欧美理论片在线观看| 毛片在线网站| 久久91亚洲精品中文字幕奶水| 欧美xxxx免费虐| 欧美孕妇与黑人孕交| 精品久久在线| 国产99久久精品一区二区 夜夜躁日日躁 | 亚洲欧美网站| 香港日本韩国三级网站| 亚洲在线一区| www.久久久精品| 成人网在线播放| 91动漫免费网站| 天天色综合天天| 国产又粗又长视频| 日韩av在线播放资源| 麻豆网站在线观看| 欧洲精品久久久| 久久九九精品视频| 亚洲在线观看视频网站| 亚洲国产精品嫩草影院久久av| 中文字幕欧美日韩一区二区| 亚洲欧美日韩综合国产aⅴ| 制服下的诱惑暮生| 国产亚洲精久久久久久| 日本天堂在线视频| 亚洲丰满少妇videoshd| 欧美日韩中文视频| 亚洲成人www| 一级片一区二区三区| 亚洲美女av电影| 久久久久久久久亚洲精品| 欧美成人午夜激情视频| 国产毛片精品久久| 欧美久久久久久久| 亚洲小说欧美另类社区| 成年人午夜视频在线观看| 久久成人久久爱| 51妺嘿嘿午夜福利| 五月综合激情日本mⅴ| 国产91视频在线| 最近中文字幕日韩精品| 久热国产在线| 国产97在线视频| 亚洲免费成人av在线| 国产天堂视频在线观看| 亚洲日本视频| 久久久久久久久久福利| 成人综合婷婷国产精品久久蜜臀 | 久久精品日产第一区二区三区 | 久久久久久久久久亚洲| ririsao久久精品一区| 538国产精品视频一区二区| 在线观看视频一区二区三区| 久久精品美女| 一本久道久久综合婷婷鲸鱼| av免费中文字幕| 99久久国产综合精品女不卡| 国产精品18p| 精品少妇一区二区| 精品视频一二区| 欧美与黑人午夜性猛交久久久| yjizz国产| 女同性一区二区三区人了人一| 久久国产精品免费观看| 奇米影视一区二区三区| 亚洲天堂一区二区在线观看| 国产精品久久久久久久久久久免费看 | 7m精品福利视频导航| 精品三级在线观看视频| 日本一区午夜艳熟免费| 成人午夜大片免费观看| 日韩精品视频免费播放| 亚洲黄色av女优在线观看| 国产youjizz在线| 国产成人精品免高潮费视频| 久久综合色占| 在线观看的毛片| 中文字幕亚洲区| 欧美成人片在线观看| 91精品欧美福利在线观看| av毛片在线免费看| 不卡视频一区二区三区| 在线欧美亚洲| 欧美深性狂猛ⅹxxx深喉| 欧美性猛交xxxx免费看| 国产永久免费高清在线观看| 国产精品视频一区二区高潮| 一区二区三区在线资源| 丰满少妇大力进入| 久久天堂av综合合色蜜桃网| 中文字幕人成人乱码亚洲电影| 日韩一区二区三区国产| 涩涩视频在线免费看| 日本免费高清不卡| 亚洲精品美女91| 真人bbbbbbbbb毛片| 欧美影视一区在线| 无码国产精品高潮久久99| 91禁国产网站| 郴州新闻综合频道在线直播| 日韩成人精品视频在线观看| 一区二区国产视频| 日韩a在线看| 国产一区二区在线免费| 伊人天天综合| 精品人妻无码一区| 日韩美女视频在线| 欧美一区国产| 麻豆映画在线观看| 久久亚洲综合色一区二区三区 | 亚洲国产小视频| 日本成人福利| 美女三级99| 激情亚洲综合在线| 欧美三级午夜理伦| 日韩天堂在线视频| 国产精品毛片av| 亚洲欧洲日本精品| 五月激情六月综合| 男人的天堂在线视频免费观看| 国产亚洲一区二区三区在线播放| 免费精品视频最新在线|