Kasutajate autentimise valmistamiseks vajame ja tema pluginaid , , , , , , , . (Olen andnud lingid oma forkidele, kuna tegin mõned muudatused, mida pole veel õnnestunud originaalsetesse hoidlatesse viia. Samuti võib kasutada .)
Alustame
encrypted_session_key "abcdefghijklmnopqrstuvwxyz123456";Edasi, igaks juhuks, keelame autentimispäise
more_clear_input_headers Authorization;Nüüd kaitseme kõik autentimisega
auth_request /auth;
location =/auth {
internal;
subrequest_access_phase on; # lubame autoriseerimise faasi alam-päringus
auth_request off; # ei kasuta autoriseerimist
set_decode_base64 $auth_decode $cookie_auth; # dekodeerime autoriseerimise küpsise
set_decrypt_session $auth_decrypt $auth_decode; # dekrüpteerime autoriseerimise
if ($auth_decrypt = "") { return 401 UNAUTHORIZED; } # kui dekrüpteerimine ebaõnnestus, pole kasutaja autoriseeritud
more_set_input_headers "Authorization: Basic $auth_decrypt"; # asendame autoriseerimise basic (et kasutada muutujat $remote_user)
auth_basic_ldap_realm Auth; # lubame ldap autoriseerimise
auth_basic_ldap_url ldap://ldap.server.com; # määrame aadressi
auth_basic_ldap_bind_dn dn.server.com; # määrame postfixi
echo -n OK; # kasutaja on autoriseeritud
}Autoriseeritud kasutajatele näitame sisu nende kaustast
location / {
alias html/$remote_user/;
}Ja kui autoriseerimist ei ole, näitame autoriseerimise vormi koos captcha'ga
error_page 401 = @error401;
location @error401 {
set_escape_uri $request_uri_escape $request_uri; # kodeerime päringu
return 303 /login?request_uri=$request_uri_escape; # suuname autoriseerimise vormi koos CAPTCHA-ga, säilitades päringu
}
location =/login {
default_type "text/html; charset=utf-8"; # määrame tüübi
if ($request_method = GET) { # kui ainult näitame autoriseerimise vormi koos CAPTCHA-ga
template login.html.ct2; # määrame šablooni
ctpp2 on; # aktiveerime šabloonimise
set_secure_random_alphanum $csrf_random 32; # määrame juhusliku CSRF
encrypted_session_expires 300; # määrame CSRF eluea 5 minutiks (5 * 60 = 300)
set_encrypt_session $csrf_encrypt $csrf_random; # krüpteerime juhusliku CSRF
set_encode_base64 $csrf_encode $csrf_encrypt; # kodeerime krüpteeritud CSRF
add_header Set-Cookie "CSRF=$csrf_encode; Max-Age=300"; # paigutame krüpteeritud CSRF küpsisesse 5 minutiks (5 * 60 = 300)
return 200 "{"csrf":"$csrf_random"}"; # tagastame JSON šabloonile
} # muidu - töötleme autoriseerimise vormi koos CAPTCHA-ga
set_form_input $csrf_form csrf; # saame CSRF vormist
set_unescape_uri $csrf_unescape $csrf_form; # dekodeerime CSRF vormist
set_decode_base64 $csrf_decode $cookie_csrf; # dekodeerime CSRF küpsisest
set_decrypt_session $csrf_decrypt $csrf_decode; # dekrüpteerime CSRF küpsisest
if ($csrf_decrypt != $csrf_unescape) { return 303 $request_uri; } # kui vormist saadud CSRF ei vasta küpsises olevale CSRF-le, siis suuname uuesti vormi näitamisele
set_form_input $captcha_form captcha; # saame CAPTCHA vormist
set_unescape_uri $captcha_unescape $captcha_form; # dekodeerime CAPTCHA vormist
set_md5 $captcha_md5 "secret${captcha_unescape}${csrf_decrypt}"; # arvutame MD5
if ($captcha_md5 != $cookie_captcha) { return 303 $request_uri; } # kui MD5 ei vasta küpsises olevale CAPTCHA-le, siis suuname uuesti vormi näitamisele
set_form_input $username_form username; # saame kasutajanime vormist
set_form_input $password_form password; # saame parooli vormist
set_unescape_uri $username_unescape $username_form; # dekodeerime kasutajanime vormist
set_unescape_uri $password_unescape $password_form; # dekodeerime parooli vormist
encrypted_session_expires 2592000; # määrame sessiooni eluea 30 päevaks (30 * 24 * 60 * 60 = 2592000)
set $username_password "$username_unescape:$password_unescape"; # määrame basic autoriseerimise
set_encode_base64 $username_password_encode $username_password; # kodeerime basic autoriseerimise
set_encrypt_session $auth_encrypt $username_password_encode; # krüpteerime basic autoriseerimise
set_encode_base64 $auth_encode $auth_encrypt; # kodeerime krüpteeritud basic autoriseerimise
add_header Set-Cookie "Auth=$auth_encode; Max-Age=2592000"; # paigutame krüpteeritud basic autoriseerimise autoriseerimise küpsisesse 30 päevaks (30 * 24 * 60 * 60 = 2592000)
set $arg_request_uri_or_slash $arg_request_uri; # kopeerime päringu argumendist
set_if_empty $arg_request_uri_or_slash "/"; # kui argument ei ole määratud, siis algus
set_unescape_uri $request_uri_unescape $arg_request_uri_or_slash; # dekodeerime päringu
return 303 $request_uri_unescape; # suuname salvestatud päringule
}login.html
<html>
<body>
<form method="post" action="">
<input type="hidden" name="csrf" value="<TMPL_var csrf>" />
kasutajanimi: <input type="text" name="username" placeholder="Sisesta kasutajanimi..." /><br />
password: <input type="password" name="password" /><br />
captcha: <img src="/captcha?csrf=<TMPL_var csrf>"/><input type="text" name="captcha" autocomplete="off" /><br />
<input type="submit" name="submit" value="saada" />
<input type="hidden" name="trp-form-language" value="et"/></form>
</body>
</html>Allikas: habr.com
