Për të përgatitur autorizimin me CAPTCHA, na duhen vetë dhe pluginat e tij , , , , , , , . (Kam dhënë lidhjet për forkat e mia, pasi kam bërë disa ndryshime që nuk kam arritur t'i dërgoj ende në depozitë origjinale. Mund të përdorni gjithashtu .)
Fillimisht le të caktomë
encrypted_session_key "abcdefghijklmnopqrstuvwxyz123456";Pastaj, për çdo rast, çaktivizojmë regjistrimin e autorizimit
more_clear_input_headers Authorization;Tani e mbrojmë të gjitha me autorizim
auth_request \/auth;
location =\/auth {
internal;
subrequest_access_phase on; # lejo fazën e autorizimit në nënkërkesë
auth_request off; # mos përdor autorizim
set_decode_base64 $auth_decode $cookie_auth; # dekodo cookie-në e autorizimit
set_decrypt_session $auth_decrypt $auth_decode; # dekripto sesionin e autorizimit
if ($auth_decrypt = "") { return 401 UNAUTHORIZED; } # nëse nuk mund të dekriptojmë, atëherë përdoruesi nuk është i autorizuar
more_set_input_headers "Authorization: Basic $auth_decrypt"; # zëvendëso autorizimin me basic (për të përdorur variablën $remote_user)
auth_basic_ldap_realm Auth; # aktivizo autorizimin ldap
auth_basic_ldap_url ldap:\/\/ldap.server.com; # caktosh adresën
auth_basic_ldap_bind_dn dn.server.com; # caktosh postfixin
echo -n OK; # përdoruesi është i autorizuar
}Për përdoruesit e autorizuar tregojmë përmbajtjen nga dosja e tyre
location \/ {
alias html\/$remote_user\/;
}Dhe në rast të mungesës së autorizimit tregojmë formën e autorizimit me CAPTCHA
error_page 401 = @error401;
location @error401 {
set_escape_uri $request_uri_escape $request_uri; # kodifikoni kërkesën
return 303 /login?request_uri=$request_uri_escape; # redregjistroni në formularin e autorizimit me CAPTCHA, duke ruajtur kërkesën
}
location =/login {
default_type "text/html; charset=utf-8"; # caktoni llojin
if ($request_method = GET) { # nëse vetëm duket formulari i autorizimit me CAPTCHA
template login.html.ct2; # caktimi i modelit
ctpp2 on; # aktivizoni modeluesin
set_secure_random_alphanum $csrf_random 32; # caktoni një csrf të rastësishëm
encrypted_session_expires 300; # caktoni jetësinë e csrf 5 minuta (5 * 60 = 300)
set_encrypt_session $csrf_encrypt $csrf_random; # enkripto csrf të rastësishëm
set_encode_base64 $csrf_encode $csrf_encrypt; # kodifikoni csrf të enkriptuar
add_header Set-Cookie "CSRF=$csrf_encode; Max-Age=300"; # vendosni csrf të enkriptuar në cookie për 5 minuta (5 * 60 = 300)
return 200 "{"csrf":"$csrf_random"}"; # ktheni json për modeluesin
} # përndryshe - procesoni formularin e autorizimit me CAPTCHA
set_form_input $csrf_form csrf; # merrni csrf nga formulari
set_unescape_uri $csrf_unescape $csrf_form; # dekodoni csrf nga formulari
set_decode_base64 $csrf_decode $cookie_csrf; # dekodoni csrf nga cookie
set_decrypt_session $csrf_decrypt $csrf_decode; # dekripto csrf nga cookie
if ($csrf_decrypt != $csrf_unescape) { return 303 $request_uri; } # nëse csrf nga formulari nuk përputhet me csrf nga cookie, atëherë redregjistroni në pamjen e formularit përsëri
set_form_input $captcha_form captcha; # merrni CAPTCHA nga formulari
set_unescape_uri $captcha_unescape $captcha_form; # dekodoni CAPTCHA nga formulari
set_md5 $captcha_md5 "secret${captcha_unescape}${csrf_decrypt}"; # llogaritni md5
if ($captcha_md5 != $cookie_captcha) { return 303 $request_uri; } # nëse md5 nuk përputhet me CAPTCHA nga cookie, atëherë redregjistroni në pamjen e formularit përsëri
set_form_input $username_form username; # merrni emrin e përdoruesit nga formulari
set_form_input $password_form password; # merrni fjalëkalimin nga formulari
set_unescape_uri $username_unescape $username_form; # dekodoni emrin e përdoruesit nga formulari
set_unescape_uri $password_unescape $password_form; # dekodoni fjalëkalimin nga formulari
encrypted_session_expires 2592000; # caktoni jetësinë e sesionit 30 ditë (30 * 24 * 60 * 60 = 2592000)
set $username_password "$username_unescape:$password_unescape"; # caktoni autorizimin basic
set_encode_base64 $username_password_encode $username_password; # kodifikoni autorizimin basic
set_encrypt_session $auth_encrypt $username_password_encode; # enkripto autorizimin basic
set_encode_base64 $auth_encode $auth_encrypt; # kodifikoni autorizimin e enkriptuar basic
add_header Set-Cookie "Auth=$auth_encode; Max-Age=2592000"; # vendosni autorizimin e enkriptuar basic në cookie për 30 ditë (30 * 24 * 60 * 60 = 2592000)
set $arg_request_uri_or_slash $arg_request_uri; # kopjoni kërkesën nga argumenti
set_if_empty $arg_request_uri_or_slash "/"; # nëse argumenti nuk është caktuar, atëherë filloni
set_unescape_uri $request_uri_unescape $arg_request_uri_or_slash; # dekodoni kërkesën
return 303 $request_uri_unescape; # redregjistroni në kërkesën e ruajtur
}login.html
<html>
<body>
<form method="post" action="">
<input type="hidden" name="csrf" value="<TMPL_var csrf>" />
emri i përdoruesit: <input type="text" name="username" placeholder="Shkruaj emrin e përdoruesit..." /><br />
fjalëkalimi: <input type="password" name="password" /><br />
kapçah: <img src="/captcha?csrf=<TMPL_var csrf>"/><input type="text" name="captcha" autocomplete="off" /><br />
<input type="submit" name="submit" value="dërgo" />
<input type="hidden" name="trp-form-language" value="sq"/></form>
</body>
</html>Burimi: habr.com
