Rezepte für Nginx: grundlegende Authentifizierung mit CAPTCHA

Um die Autorisierung mit Captcha vorzubereiten, benötigen wir selbst nginx und seine Plugins encrypted-session, form-input, ctpp2, echo, headers-more, auth_request, auth_basic, set-misc. (Ich habe Links zu meinen Forks gegeben, da ich einige Änderungen vorgenommen habe, die ich bisher nicht in die Original-Repositorys integrieren konnte. Man kann auch eine fertige Methode verwenden.)

Zunächst setzen wir

encrypted_session_key "abcdefghijklmnopqrstuvwxyz123456";

Als nächstes deaktivieren wir vorsichtshalber den Autorisierungsheader

more_clear_input_headers Authorization;

Jetzt schützen wir alles mit Autorisierung

auth_request /auth;
location =/auth {
    internal;
    subrequest_access_phase on; # Erlaubt die Autorisierungsphase im Unterantrag
    auth_request off; # Authentifizierung nicht verwenden
    set_decode_base64 $auth_decode $cookie_auth; # Decodierung des Authentifizierungscookies
    set_decrypt_session $auth_decrypt $auth_decode; # Entschlüsselung des Authentifizierungscookies
    if ($auth_decrypt = "") { return 401 UNAUTHORIZED; } # Wenn die Entschlüsselung nicht erfolgreich war, ist der Benutzer nicht autorisiert
    more_set_input_headers "Authorization: Basic $auth_decrypt"; # Ersetze die Authentifizierung durch Basic (um die Variable $remote_user zu verwenden)
    auth_basic_user_file /data/nginx/.htaccess; # Setze die Datei für die Basis-Authentifizierung
    auth_basic Auth; # Aktiviere die Basis-Authentifizierung
    echo -n OK; # Benutzer ist autorisiert
}

Für autorisierte Benutzer zeigen wir Inhalte aus ihrem Ordner an

location / {
    alias html/$remote_user/;
}

Im Falle fehlender Autorisierung zeigen wir das Autorisierungsformular mit Captcha an

error_page 401 = @error401;
location @error401 {
    set_escape_uri $request_uri_escape $request_uri; # wir kodieren die Anfrage
    return 303 /login?request_uri=$request_uri_escape; # leiten zur Anmeldeform mit CAPTCHA weiter und speichern die Anfrage
}
location =/login {
    default_type "text/html; charset=utf-8"; # wir legen den Typ fest
    if ($request_method = GET) { # wenn nur das Anmeldeformular mit CAPTCHA angezeigt werden soll
        template login.html.ct2; # wir legen das Template fest
        ctpp2 on; # wir aktivieren den Template-Renderer
        set_secure_random_alphanum $csrf_random 32; # wir setzen ein zufälliges CSRF
        encrypted_session_expires 300; # wir setzen die Lebensdauer des CSRF auf 5 Minuten (5 * 60 = 300)
        set_encrypt_session $csrf_encrypt $csrf_random; # wir verschlüsseln das zufällige CSRF
        set_encode_base64 $csrf_encode $csrf_encrypt; # wir codieren das verschlüsselte CSRF
        add_header Set-Cookie "CSRF=$csrf_encode; Max-Age=300"; # wir setzen das verschlüsselte CSRF in ein Cookie für 5 Minuten (5 * 60 = 300)
        return 200 "{"csrf":"$csrf_random"}"; # wir geben json für den Template-Renderer zurück
    } # andernfalls - das Anmeldeformular mit CAPTCHA bearbeiten
    set_form_input $csrf_form csrf; # wir erhalten das CSRF aus dem Formular
    set_unescape_uri $csrf_unescape $csrf_form; # wir dekodieren das CSRF aus dem Formular
    set_decode_base64 $csrf_decode $cookie_csrf; # wir dekodieren das CSRF aus dem Cookie
    set_decrypt_session $csrf_decrypt $csrf_decode; # wir entschlüsseln das CSRF aus dem Cookie
    if ($csrf_decrypt != $csrf_unescape) { return 303 $request_uri; } # wenn das CSRF aus dem Formular nicht mit dem CSRF aus dem Cookie übereinstimmt, weiterleiten zur Anzeige des Formulars erneut
    set_form_input $captcha_form captcha; # wir erhalten das CAPTCHA aus dem Formular
    set_unescape_uri $captcha_unescape $captcha_form; # wir dekodieren das CAPTCHA aus dem Formular
    set_md5 $captcha_md5 "secret${captcha_unescape}${csrf_decrypt}"; # wir berechnen md5
    if ($captcha_md5 != $cookie_captcha) { return 303 $request_uri; } # wenn md5 nicht mit dem CAPTCHA aus dem Cookie übereinstimmt, weiterleiten zur Anzeige des Formulars erneut
    set_form_input $username_form username; # wir erhalten den Benutzernamen aus dem Formular
    set_form_input $password_form password; # wir erhalten das Passwort aus dem Formular
    set_unescape_uri $username_unescape $username_form; # wir dekodieren den Benutzernamen aus dem Formular
    set_unescape_uri $password_unescape $password_form; # wir dekodieren das Passwort aus dem Formular
    encrypted_session_expires 2592000; # wir setzen die Lebensdauer der Sitzung auf 30 Tage (30 * 24 * 60 * 60 = 2592000)
    set $username_password "$username_unescape:$password_unescape"; # wir setzen die Basis-Authentifizierung
    set_encode_base64 $username_password_encode $username_password; # wir codieren die Basis-Authentifizierung
    set_encrypt_session $auth_encrypt $username_password_encode; # wir verschlüsseln die Basis-Authentifizierung
    set_encode_base64 $auth_encode $auth_encrypt; # wir codieren die verschlüsselte Basis-Authentifizierung
    add_header Set-Cookie "Auth=$auth_encode; Max-Age=2592000"; # wir setzen die verschlüsselte Basis-Authentifizierung in ein Authentifizierungs-Cookie für 30 Tage (30 * 24 * 60 * 60 = 2592000)
    set $arg_request_uri_or_slash $arg_request_uri; # wir kopieren die Anfrage aus dem Argument
    set_if_empty $arg_request_uri_or_slash "/"; # wenn das Argument nicht gesetzt ist, dann der Anfang
    set_unescape_uri $request_uri_unescape $arg_request_uri_or_slash; # wir dekodieren die Anfrage
    return 303 $request_uri_unescape; # wir leiten zur gespeicherten Anfrage weiter
}

login.html

<html>
    <body>
        <form method="post" action="">
            <input type="hidden" name="csrf" value="<TMPL_var csrf>" />
            Benutzername: <input type="text" name="username" placeholder="Benutzernamen eingeben..." /><br />
            Passwort: <input type="password" name="password" /><br />
            Bestätigungscode: <img src="/captcha?csrf=<TMPL_var csrf>"/><input type="text" name="captcha" autocomplete="off" /><br />
            <input type="submit" name="submit" value="Absenden" />
        <input type="hidden" name="trp-form-language" value="de"/></form>
    </body>
</html>

Quelle: habr.com

60GB SSD 8Gb DDR4