Recetat Nginx: autorizimi basic me CAPTCHA

Për përgatitjen e autorizimit me CAPTCHA, na nevojitet vetë nginx dhe pluginet e tij encrypted-session, form-input, ctpp2, echo, headers-more, auth_request, auth_basic, set-misc. (Kam dhënë lidhjet në forkat e mia, sepse kam bërë disa ndryshime që akoma nuk kanë arritur në depozitë origjinale. Mund të përdorni gjithashtu një mënyrë të gatshme.)

Fillimisht, do të caktojmë

encrypted_session_key "abcdefghijklmnopqrstuvwxyz123456";

Pastaj, për çdo rast, fikim header-in e autorizimit

more_clear_input_headers Authorization;

Tani sigurojmë gjithçka me autorizim

auth_request /auth;
location =/auth {
    internal;
    subrequest_access_phase on; # lejo autorizimin në fazën e nënkërkesës
    auth_request off; # mos përdorni autorizimin
    set_decode_base64 $auth_decode $cookie_auth; # dekodojmë cookie-n e autorizimit
    set_decrypt_session $auth_decrypt $auth_decode; # dekriptojmë autorizimin
    if ($auth_decrypt = "") { return 401 UNAUTHORIZED; } # nëse nuk arrihet të dekriptohet, atëherë përdoruesi nuk është i autorizuar
    more_set_input_headers "Authorization: Basic $auth_decrypt"; # zëvendëso autorizimin me basic (për të përdorur ndryshoren $remote_user)
    auth_basic_user_file /data/nginx/.htaccess; # caktojmë skedarin e autorizimit bazik
    auth_basic Auth; # aktivizojmë autorizimin bazik
    echo -n OK; # përdoruesi është i autorizuar
}

Për përdoruesit e autorizuar, tregojmë përmbajtjen nga dosja e tyre

location / {
    alias html/$remote_user/;
}

Dhe në mungesë të autorizimit, tregojmë formularin e autorizimit me kapçë

error_page 401 = @error401;
location @error401 {
    set_escape_uri $request_uri_escape $request_uri; # kodimi i kërkesës
    return 303 /login?request_uri=$request_uri_escape; # ridrejtimi në formularin e autorizimit me CAPTCHA, duke ruajtur kërkesën
}
location =/login {
    default_type "text/html; charset=utf-8"; # përcaktojmë llojin
    if ($request_method = GET) { # nëse vetëm po shfaqim formularin e autorizimit me CAPTCHA
        template login.html.ct2; # përcaktojmë modelin
        ctpp2 on; # aktivizojmë shabllonizuesin
        set_secure_random_alphanum $csrf_random 32; # përcaktojmë një csrf rastësor
        encrypted_session_expires 300; # përcaktojmë kohëzgjatjen e csrf për 5 minuta (5 * 60 = 300)
        set_encrypt_session $csrf_encrypt $csrf_random; # enkriptojmë csrf rastësor
        set_encode_base64 $csrf_encode $csrf_encrypt; # kodojmë csrf të enkriptuar
        add_header Set-Cookie "CSRF=$csrf_encode; Max-Age=300"; # vendosim csrf të enkriptuar në cookie për 5 minuta (5 * 60 = 300)
        return 200 "{"csrf":"$csrf_random"}"; # kthejmë json për shabllonizuesin
    } # ndryshe - përpunojmë formularin e autorizimit me CAPTCHA
    set_form_input $csrf_form csrf; # marrim csrf nga formulari
    set_unescape_uri $csrf_unescape $csrf_form; # dekodojmë csrf nga formulari
    set_decode_base64 $csrf_decode $cookie_csrf; # dekodojmë csrf nga cookie
    set_decrypt_session $csrf_decrypt $csrf_decode; # dekriptojmë csrf nga cookie
    if ($csrf_decrypt != $csrf_unescape) { return 303 $request_uri; } # nëse csrf nga formulari nuk përputhet me csrf nga cookie, ridrejto në shfaqjen e formularit përsëri
    set_form_input $captcha_form captcha; # marrim CAPTCHA nga formulari
    set_unescape_uri $captcha_unescape $captcha_form; # dekodojmë CAPTCHA nga formulari
    set_md5 $captcha_md5 "secret${captcha_unescape}${csrf_decrypt}"; # llogarisim md5
    if ($captcha_md5 != $cookie_captcha) { return 303 $request_uri; } # nëse md5 nuk përputhet me CAPTCHA nga cookie, ridrejto në shfaqjen e formularit përsëri
    set_form_input $username_form username; # marrim emrin e përdoruesit nga formulari
    set_form_input $password_form password; # marrim fjalëkalimin nga formulari
    set_unescape_uri $username_unescape $username_form; # dekodojmë emrin e përdoruesit nga formulari
    set_unescape_uri $password_unescape $password_form; # dekodojmë fjalëkalimin nga formulari
    encrypted_session_expires 2592000; # përcaktojmë kohëzgjatjen e sesionit për 30 ditë (30 * 24 * 60 * 60 = 2592000)
    set $username_password "$username_unescape:$password_unescape"; # përcaktojmë autorizimin basic
    set_encode_base64 $username_password_encode $username_password; # kodojmë autorizimin basic
    set_encrypt_session $auth_encrypt $username_password_encode; # enkriptojmë autorizimin basic
    set_encode_base64 $auth_encode $auth_encrypt; # kodojmë autorizimin basic të enkriptuar
    add_header Set-Cookie "Auth=$auth_encode; Max-Age=2592000"; # vendosim autorizimin basic të enkriptuar në cookie për 30 ditë (30 * 24 * 60 * 60 = 2592000)
    set $arg_request_uri_or_slash $arg_request_uri; # kopjojmë kërkesën nga argumenti
    set_if_empty $arg_request_uri_or_slash "/"; # nëse argumenti nuk është përcaktuar, atëherë fillimi
    set_unescape_uri $request_uri_unescape $arg_request_uri_or_slash; # dekodojmë kërkesën
    return 303 $request_uri_unescape; # ridrejtojmë në kërkesën e ruajtur
}

login.html

<html>
    <body>
        <form method="post" action="">
            <input type="hidden" name="csrf" value="<TMPL_var csrf>" />
            emri i përdoruesit: <input type="text" name="username" placeholder="Shkruani emrin e përdoruesit..." /><br />
            fjalëkalimi: <input type="password" name="password" /><br />
            kapça: <img src="/captcha?csrf=<TMPL_var csrf>"/><input type="text" name="captcha" autocomplete="off" /><br />
            <input type="submit" name="submit" value="dërgo" />
        <input type="hidden" name="trp-form-language" value="sq"/></form>
    </body>
</html>

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster