Per impostare l'autenticazione con CAPTCHA, abbiamo bisogno di e dei suoi plugin , , , , , , , . (Ho fornito i link ai miei fork poiché ho apportato alcune modifiche che non sono ancora riuscito a integrare nei repository originali. È possibile anche utilizzare .)
Per prima cosa, impostiamo
encrypted_session_key "abcdefghijklmnopqrstuvwxyz123456";Successivamente, disattiviamo l'intestazione di autorizzazione
more_clear_input_headers Authorization;Ora proteggiamo tutto con l'autenticazione
auth_request /auth;
location =/auth {
internal;
subrequest_access_phase on; # consentiamo la fase di autorizzazione nella sotto-richiesta
auth_request off; # non utilizzare l'autorizzazione
set_decode_base64 $auth_decode $cookie_auth; # decodifichiamo il cookie di autorizzazione
set_decrypt_session $auth_decrypt $auth_decode; # decrittiamo l'autorizzazione
if ($auth_decrypt = "") { return 401 UNAUTHORIZED; } # se non riusciamo a decrittare, significa che l'utente non è autorizzato
more_set_input_headers "Authorization: Basic $auth_decrypt"; # sostituire l'autorizzazione con basic (per utilizzare la variabile $remote_user)
auth_basic_ldap_realm Auth; # attiviamo l'autorizzazione ldap
auth_basic_ldap_url ldap://ldap.server.com; # specifichiamo l'indirizzo
auth_basic_ldap_bind_dn dn.server.com; # specifichiamo il suffisso
echo -n OK; # utente autorizzato
}Per gli utenti autorizzati, mostriamo il contenuto dalla loro cartella
location / {
alias html/$remote_user/;
}E in assenza di autorizzazione mostriamo il modulo di autorizzazione con captcha
error_page 401 = @error401;
location @error401 {
set_escape_uri $request_uri_escape $request_uri; # codifica la richiesta
return 303 /login?request_uri=$request_uri_escape; # reindirizza alla pagina di login con captcha, mantenendo la richiesta
}
location =/login {
default_type "text/html; charset=utf-8"; # imposta il tipo
if ($request_method = GET) { # se si tratta solo di mostrare il modulo di login con captcha
template login.html.ct2; # imposta il template
ctpp2 on; # attiva il templating
set_secure_random_alphanum $csrf_random 32; # genera un csrf casuale
encrypted_session_expires 300; # imposta la durata del csrf a 5 minuti (5 * 60 = 300)
set_encrypt_session $csrf_encrypt $csrf_random; # cripta il csrf casuale
set_encode_base64 $csrf_encode $csrf_encrypt; # codifica il csrf criptato
add_header Set-Cookie "CSRF=$csrf_encode; Max-Age=300"; # memorizza il csrf criptato nei cookie per 5 minuti (5 * 60 = 300)
return 200 "{"csrf":"$csrf_random"}"; # restituisce json al templater
} # altrimenti - elabora il modulo di login con captcha
set_form_input $csrf_form csrf; # ottiene il csrf dal modulo
set_unescape_uri $csrf_unescape $csrf_form; # decodifica il csrf dal modulo
set_decode_base64 $csrf_decode $cookie_csrf; # decodifica il csrf dai cookie
set_decrypt_session $csrf_decrypt $csrf_decode; # decripta il csrf dai cookie
if ($csrf_decrypt != $csrf_unescape) { return 303 $request_uri; } # se il csrf dal modulo non corrisponde a quello dai cookie, reindirizza per mostrare di nuovo il modulo
set_form_input $captcha_form captcha; # ottiene il captcha dal modulo
set_unescape_uri $captcha_unescape $captcha_form; # decodifica il captcha dal modulo
set_md5 $captcha_md5 "secret${captcha_unescape}${csrf_decrypt}"; # calcola md5
if ($captcha_md5 != $cookie_captcha) { return 303 $request_uri; } # se l'md5 non corrisponde a quello nei cookie, reindirizza per mostrare di nuovo il modulo
set_form_input $username_form username; # ottiene il login dal modulo
set_form_input $password_form password; # ottiene la password dal modulo
set_unescape_uri $username_unescape $username_form; # decodifica il login dal modulo
set_unescape_uri $password_unescape $password_form; # decodifica la password dal modulo
encrypted_session_expires 2592000; # imposta la durata della sessione a 30 giorni (30 * 24 * 60 * 60 = 2592000)
set $username_password "$username_unescape:$password_unescape"; # imposta l'autenticazione di base
set_encode_base64 $username_password_encode $username_password; # codifica l'autenticazione di base
set_encrypt_session $auth_encrypt $username_password_encode; # cripta l'autenticazione di base
set_encode_base64 $auth_encode $auth_encrypt; # codifica l'autenticazione di base criptata
add_header Set-Cookie "Auth=$auth_encode; Max-Age=2592000"; # memorizza l'autenticazione di base criptata nei cookie per 30 giorni (30 * 24 * 60 * 60 = 2592000)
set $arg_request_uri_or_slash $arg_request_uri; # copia la richiesta dall'argomento
set_if_empty $arg_request_uri_or_slash "/"; # se l'argomento non è specificato, inizia da qui
set_unescape_uri $request_uri_unescape $arg_request_uri_or_slash; # decodifica la richiesta
return 303 $request_uri_unescape; # reindirizza alla richiesta salvata
}login.html
<html>
<body>
<form method="post" action="">
<input type="hidden" name="csrf" value="<TMPL_var csrf>" />
nome utente: <input type="text" name="username" placeholder="Inserisci nome utente..." /><br />
password: <input type="password" name="password" /><br />
captcha: <img src="/captcha?csrf=<TMPL_var csrf>"/><input type="text" name="captcha" autocomplete="off" /><br />
<input type="submit" name="submit" value="invia" />
<input type="hidden" name="trp-form-language" value="it"/></form>
</body>
</html>Fonte: habr.com
