Nginx retseptid: LDAP autoriseerimine CAPTCHA-ga

CAPTCHA-iga autoriseerimise ettevalmistamiseks vajame nginx ja selle pluginaid encrypted-session, form-input, ctpp2, echo, ldap, headers-more, auth_request, set-misc. (Olen lisanud lingid oma forkkidele, kuna tegin mõned muudatused, mida ei ole veel õnnestunud originaalsetesse hoidlastesse viia. Samuti võib kasutada valmis lahendust.)

Kuna alustame, seadistame

encrypted_session_key "abcdefghijklmnopqrstuvwxyz123456";

Edasi, igaks juhuks, keelame autoriseerimise päise

more_clear_input_headers Authorization;

Nüüd kaitseme kõike autoriseerimisega

auth_request /auth;
location =/auth {
    internal;
    subrequest_access_phase on; # lubame autoriseerimisfaasi alamkutses
    auth_request off; # ära kasuta autoriseerimist
    set_decode_base64 $auth_decode $cookie_auth; # dekodeerime autoriseerimisküpsise
    set_decrypt_session $auth_decrypt $auth_decode; # dekrüpteerime autoriseerimisseansi
    if ($auth_decrypt = "") { return 401 UNAUTHORIZED; } # kui ei õnnestu dekrüpteerida, siis on kasutaja mitteautoriseeritud
    more_set_input_headers "Authorization: Basic $auth_decrypt"; # asenda autoriseerimine basic-ga (et kasutada muutujat $remote_user)
    auth_basic_ldap_realm Auth; # aktiveeri ldap autoriseerimine
    auth_basic_ldap_url ldap://ldap.server.com; # määrame aadressi
    auth_basic_ldap_bind_dn dn.server.com; # määrame postfixi
    echo -n OK; # kasutaja autoriseeritud
}

Näitame autoriseeritud kasutajatele sisu nende kaustast

location / {
    alias html/$remote_user/;
}

Ja kui autoriseerimist ei ole, näitame autoriseerimisvormi captcha-ga

error_page 401 = @error401;
location @error401 {
    set_escape_uri $request_uri_escape $request_uri; # kodeerime päringu
    return 303 /login?request_uri=$request_uri_escape; # suuname autoriseerimisvormi, säilitades päringu
}
location =/login {
    default_type "text/html; charset=utf-8"; # määrame tüübi
    if ($request_method = GET) { # kui ainult näidata autoriseerimisvormi
        template login.html.ct2; # määrame mall
        ctpp2 on; # aktiveerime mallide koostamise
        set_secure_random_alphanum $csrf_random 32; # määrame juhusliku csrf
        encrypted_session_expires 300; # määrame csrf eluiga 5 minutit (5 * 60 = 300)
        set_encrypt_session $csrf_encrypt $csrf_random; # krüpteerime juhusliku csrf
        set_encode_base64 $csrf_encode $csrf_encrypt; # kodeerime krüpteeritud csrf
        add_header Set-Cookie "CSRF=$csrf_encode; Max-Age=300"; # salvestame krüpteeritud csrf küpsisse 5 minutiks (5 * 60 = 300)
        return 200 "{"csrf":"$csrf_random"}"; # tagastame json mallide koostamiseks
    } # muul juhul - töötleme autoriseerimisvormi
    set_form_input $csrf_form csrf; # saame csrf vormist
    set_unescape_uri $csrf_unescape $csrf_form; # dekodeerime csrf vormist
    set_decode_base64 $csrf_decode $cookie_csrf; # dekodeerime csrf küpsist
    set_decrypt_session $csrf_decrypt $csrf_decode; # dekrüpteerime csrf küpsist
    if ($csrf_decrypt != $csrf_unescape) { return 303 $request_uri; } # kui csrf vormist ei ühti csrf küpsisega, suuname uuesti vormi
    set_form_input $captcha_form captcha; # saame captcha vormist
    set_unescape_uri $captcha_unescape $captcha_form; # dekodeerime captcha vormist
    set_md5 $captcha_md5 "secret${captcha_unescape}${csrf_decrypt}"; # arvutame md5
    if ($captcha_md5 != $cookie_captcha) { return 303 $request_uri; } # kui md5 ei ühti küpsise captcha-ga, suuname uuesti vormi
    set_form_input $username_form username; # saame kasutajanime vormist
    set_form_input $password_form password; # saame parooli vormist
    set_unescape_uri $username_unescape $username_form; # dekodeerime kasutajanime vormist
    set_unescape_uri $password_unescape $password_form; # dekodeerime parooli vormist
    encrypted_session_expires 2592000; # määrame sessiooni eluiga 30 päeva (30 * 24 * 60 * 60 = 2592000)
    set $username_password "$username_unescape:$password_unescape"; # määrame basic autoriseerimise
    set_encode_base64 $username_password_encode $username_password; # kodeerime basic autoriseerimise
    set_encrypt_session $auth_encrypt $username_password_encode; # krüpteerime basic autoriseerimise
    set_encode_base64 $auth_encode $auth_encrypt; # kodeerime krüpteeritud basic autoriseerimise
    add_header Set-Cookie "Auth=$auth_encode; Max-Age=2592000"; # salvestame krüpteeritud basic autoriseerimise küpsisse 30 päevaks (30 * 24 * 60 * 60 = 2592000)
    set $arg_request_uri_or_slash $arg_request_uri; # kopeerime päringu argumendist
    set_if_empty $arg_request_uri_or_slash "/"; # kui argument puudub, siis algus
    set_unescape_uri $request_uri_unescape $arg_request_uri_or_slash; # dekodeerime päringu
    return 303 $request_uri_unescape; # suuname salvestatud päringule
}

login.html

<html>
    <body>
        <form method="post" action="">
            <input type="hidden" name="csrf" value="<TMPL_var csrf>" />
            kasutajanimi: <input type="text" name="username" placeholder="Sisestage kasutajanimi..." /><br />
            salasõna: <input type="password" name="password" /><br />
            captcha: <img src="/captcha?csrf=<TMPL_var csrf>"/><input type="text" name="captcha" autocomplete="off" /><br />
            <input type="submit" name="submit" value="saada" />
        <input type="hidden" name="trp-form-language" value="et"/></form>
    </body>
</html>

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster