Ricette Nginx: autorizzazione LDAP con captcha

Per preparare l'autenticazione con CAPTCHA, avremo bisogno di nginx e dei suoi plugin encrypted-session, form-input, ctpp2, echo, ldap, headers-more, auth_request, set-misc. (Ho fornito collegamenti ai miei fork, poiché ho fatto alcune modifiche che non sono ancora riuscito a portare nei repository originali. Si può anche utilizzare un modo già pronto.)

Per iniziare, impostiamo

encrypted_session_key "abcdefghijklmnopqrstuvwxyz123456";

In seguito, per sicurezza, disattiviamo l'intestazione di autorizzazione

more_clear_input_headers Authorization;

Ora proteggiamo tutto con l'autenticazione

auth_request \/auth;
location =\/auth {
    internal;
    subrequest_access_phase on; # consentiamo la fase di autenticazione nella sottocartella
    auth_request off; # non utilizzare l'autenticazione
    set_decode_base64 $auth_decode $cookie_auth; # decodifichiamo il cookie di autenticazione
    set_decrypt_session $auth_decrypt $auth_decode; # decrittiamo l'autenticazione
    if ($auth_decrypt = "") { return 401 UNAUTHORIZED; } # se la decrittazione non riesce, significa che l'utente non è autorizzato
    more_set_input_headers "Authorization: Basic $auth_decrypt"; # sostituisci l'autenticazione con basic (per utilizzare la variabile $remote_user)
    auth_basic_ldap_realm Auth; # attiviamo l'autenticazione ldap
    auth_basic_ldap_url ldap:\/\/ldap.server.com; # impostiamo l'indirizzo
    auth_basic_ldap_bind_dn dn.server.com; # impostiamo il suffisso
    echo -n OK; # utente autorizzato
}

Per gli utenti autorizzati mostriamo contenuti dalla loro cartella

location \/ {
    alias html\/$remote_user\/;
}

E in assenza di autorizzazione mostriamo il modulo di autenticazione con CAPTCHA

error_page 401 = @error401;
location @error401 {
    set_escape_uri $request_uri_escape $request_uri; # codifichiamo la richiesta
    return 303 /login?request_uri=$request_uri_escape; # reindirizziamo al modulo di autenticazione con captcha, mantenendo la richiesta
}
location =/login {
    default_type "text/html; charset=utf-8"; # impostiamo il tipo
    if ($request_method = GET) { # se vogliamo solo mostrare il modulo di autenticazione con captcha
        template login.html.ct2; # impostiamo il template
        ctpp2 on; # attiviamo il templater
        set_secure_random_alphanum $csrf_random 32; # impostiamo un csrf casuale
        encrypted_session_expires 300; # impostiamo il tempo di vita del csrf a 5 minuti (5 * 60 = 300)
        set_encrypt_session $csrf_encrypt $csrf_random; # crittografiamo il csrf casuale
        set_encode_base64 $csrf_encode $csrf_encrypt; # codifichiamo il csrf crittografato
        add_header Set-Cookie "CSRF=$csrf_encode; Max-Age=300"; # memorizziamo il csrf crittografato nei cookie per 5 minuti (5 * 60 = 300)
        return 200 "{"csrf":"$csrf_random"}"; # restituiamo json per il templater
    } # altrimenti - elaboriamo il modulo di autenticazione con captcha
    set_form_input $csrf_form csrf; # otteniamo il csrf dal modulo
    set_unescape_uri $csrf_unescape $csrf_form; # decodifichiamo il csrf dal modulo
    set_decode_base64 $csrf_decode $cookie_csrf; # decodifichiamo il csrf dai cookie
    set_decrypt_session $csrf_decrypt $csrf_decode; # decrittografiamo il csrf dai cookie
    if ($csrf_decrypt != $csrf_unescape) { return 303 $request_uri; } # se il csrf dal modulo non corrisponde al csrf dai cookie, reindirizza di nuovo per mostrare il modulo
    set_form_input $captcha_form captcha; # otteniamo il captcha dal modulo
    set_unescape_uri $captcha_unescape $captcha_form; # decodifichiamo il captcha dal modulo
    set_md5 $captcha_md5 "secret${captcha_unescape}${csrf_decrypt}"; # calcoliamo md5
    if ($captcha_md5 != $cookie_captcha) { return 303 $request_uri; } # se md5 non corrisponde al captcha dai cookie, reindirizza di nuovo per mostrare il modulo
    set_form_input $username_form username; # otteniamo il nome utente dal modulo
    set_form_input $password_form password; # otteniamo la password dal modulo
    set_unescape_uri $username_unescape $username_form; # decodifichiamo il nome utente dal modulo
    set_unescape_uri $password_unescape $password_form; # decodifichiamo la password dal modulo
    encrypted_session_expires 2592000; # impostiamo il tempo di vita della sessione a 30 giorni (30 * 24 * 60 * 60 = 2592000)
    set $username_password "$username_unescape:$password_unescape"; # impostiamo l'autenticazione di base
    set_encode_base64 $username_password_encode $username_password; # codifichiamo l'autenticazione di base
    set_encrypt_session $auth_encrypt $username_password_encode; # crittografiamo l'autenticazione di base
    set_encode_base64 $auth_encode $auth_encrypt; # codifichiamo l'autenticazione di base crittografata
    add_header Set-Cookie "Auth=$auth_encode; Max-Age=2592000"; # memorizziamo l'autenticazione di base crittografata nei cookie per 30 giorni (30 * 24 * 60 * 60 = 2592000)
    set $arg_request_uri_or_slash $arg_request_uri; # copiamo la richiesta dall'argomento
    set_if_empty $arg_request_uri_or_slash "/"; # se l'argomento non è fornito, impostiamo all'inizio
    set_unescape_uri $request_uri_unescape $arg_request_uri_or_slash; # decodifichiamo la richiesta
    return 303 $request_uri_unescape; # reindirizziamo alla richiesta salvata
}

accesso.html

<html>
    <body>
        <form method="post" action="">
            <input type="hidden" name="csrf" value="<TMPL_var csrf>" />
            nome utente: <input type="text" name="username" placeholder="Inserisci nome utente..." /><br />
            password: <input type="password" name="password" /><br />
            captcha: <img src="/captcha?csrf=<TMPL_var csrf>"/><input type="text" name="captcha" autocomplete="off" /><br />
            <input type="submit" name="submit" value="invia" />
        <input type="hidden" name="trp-form-language" value="it"/></form>
    </body>
</html>

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster