За да подготвим удостоверяване с CAPTCHA, ще ни трябва самият и неговите плъгини , , , , , , , . (Дадох линкове към моите форкове, тъй като направих някои промени, които все още не успях да прехвърля в оригиналните хранилища. Може да се използва и .)
Първо, задаваме
encrypted_session_key "abcdefghijklmnopqrstuvwxyz123456";След това, за всеки случай, изключваме удостоверителния заглавие
more_clear_input_headers Authorization;Сега защитаваме всичко с удостоверяване
auth_request /auth;
location =/auth {
internal;
subrequest_access_phase on; # разрешаваме удостоверителната фаза в подзапроса
auth_request off; # не използваме удостоверяване
set_decode_base64 $auth_decode $cookie_auth; # декодираме удостоверителната бисквитка
set_decrypt_session $auth_decrypt $auth_decode; # разшифроваме удостоверяването
if ($auth_decrypt = "") { return 401 UNAUTHORIZED; } # ако не е успяло да разшифрова, тогава потребителят не е удостоверен
more_set_input_headers "Authorization: Basic $auth_decrypt"; # подменяме удостоверяването на basic (за да използваме променливата $remote_user)
auth_basic_ldap_realm Auth; # включваме ldap удостоверяване
auth_basic_ldap_url ldap://ldap.server.com; # задаваме адреса
auth_basic_ldap_bind_dn dn.server.com; # задаваме постфикса
echo -n OK; # потребителят е удостоверен
}За удостоверените потребители показваме съдържание от тяхната папка
location / {
alias html/$remote_user/;
}А при липса на удостоверяване показваме формата за удостоверяване с CAPTCHA
error_page 401 = @error401;
location @error401 {
set_escape_uri $request_uri_escape $request_uri; # кодиране на заявка
return 303 /login?request_uri=$request_uri_escape; # пренасочване към формата за вписване с капча, запазвайки заявката
}
location =/login {
default_type "text/html; charset=utf-8"; # задаване на тип
if ($request_method = GET) { # ако само се показва формата за вписване с капча
template login.html.ct2; # задаване на шаблон
ctpp2 on; # включване на шаблонизатора
set_secure_random_alphanum $csrf_random 32; # задаване на случайно csrf
encrypted_session_expires 300; # задаване на време на живот на csrf 5 минути (5 * 60 = 300)
set_encrypt_session $csrf_encrypt $csrf_random; # криптиране на случайното csrf
set_encode_base64 $csrf_encode $csrf_encrypt; # кодиране на криптираното csrf
add_header Set-Cookie "CSRF=$csrf_encode; Max-Age=300"; # записване на криптираното csrf в бисквитка за 5 минути (5 * 60 = 300)
return 200 "{"csrf":"$csrf_random"}"; # връщане на json за шаблонизатора
} # в противен случай - обработване на формата за вписване с капча
set_form_input $csrf_form csrf; # получаване на csrf от формата
set_unescape_uri $csrf_unescape $csrf_form; # декодиране на csrf от формата
set_decode_base64 $csrf_decode $cookie_csrf; # декодиране на csrf от бисквитката
set_decrypt_session $csrf_decrypt $csrf_decode; # декриптиране на csrf от бисквитката
if ($csrf_decrypt != $csrf_unescape) { return 303 $request_uri; } # ако csrf от формата не съвпада с csrf от бисквитката, пренасочване обратно към формата
set_form_input $captcha_form captcha; # получаване на капча от формата
set_unescape_uri $captcha_unescape $captcha_form; # декодиране на капча от формата
set_md5 $captcha_md5 "secret${captcha_unescape}${csrf_decrypt}"; # изчисляване на md5
if ($captcha_md5 != $cookie_captcha) { return 303 $request_uri; } # ако md5 не съвпада с капчата от бисквитката, пренасочване обратно към формата
set_form_input $username_form username; # получаване на потребителското име от формата
set_form_input $password_form password; # получаване на паролата от формата
set_unescape_uri $username_unescape $username_form; # декодиране на потребителското име от формата
set_unescape_uri $password_unescape $password_form; # декодиране на паролата от формата
encrypted_session_expires 2592000; # задаване на време на живот на сесията 30 дни (30 * 24 * 60 * 60 = 2592000)
set $username_password "$username_unescape:$password_unescape"; # задаване на базова авторизация
set_encode_base64 $username_password_encode $username_password; # кодиране на базовата авторизация
set_encrypt_session $auth_encrypt $username_password_encode; # криптиране на базовата авторизация
set_encode_base64 $auth_encode $auth_encrypt; # кодиране на криптираната базова авторизация
add_header Set-Cookie "Auth=$auth_encode; Max-Age=2592000"; # записване на криптираната базова авторизация в бисквитка за 30 дни (30 * 24 * 60 * 60 = 2592000)
set $arg_request_uri_or_slash $arg_request_uri; # копиране на заявката от аргумента
set_if_empty $arg_request_uri_or_slash "/"; # ако аргументът не е зададен, задаване на началото
set_unescape_uri $request_uri_unescape $arg_request_uri_or_slash; # декодиране на заявката
return 303 $request_uri_unescape; # пренасочване към запазената заявка
}login.html
<html>
<body>
<form method="post" action="">
<input type="hidden" name="csrf" value="<TMPL_var csrf>" />
потребителско име: <input type="text" name="username" placeholder="Въведете потребителско име..." /><br />
парола: <input type="password" name="password" /><br />
капча: <img src="/captcha?csrf=<TMPL_var csrf>"/><input type="text" name="captcha" autocomplete="off" /><br />
<input type="submit" name="submit" value="изпрати" />
<input type="hidden" name="trp-form-language" value="bg"/></form>
</body>
</html>Източник: habr.com
