物联网网关神器 Kong ( 五):Kong 基础认证插件 ( Basic auth )

这把我C 2021-05-15 14:40:10 4422

Kong 基础认证插件 ( Basic auth )

Kong 网关有许许多多的插件,接下来我们首先来看下 AUTHENTICATION 模块下的基础认证 ( Basic Auth )插件。下文将会详细讲解其实现

什么是 Basic Auth?

img_34.png

基本认证是基于 HTTP 的安全认证机制。

Basic Auth 的流程。

浏览器的 Basic Auth 类似于你日常的用户名密码登陆。其流程类似为:


C => 你好,我想进入这家酒吧。
S => 你好,我们这家酒吧需要会员才能进入。
C => ( 拿出证件 ) 给,这是我的证件。
S => 请进,尊贵的会员。

哈哈,就是这么简单。

映射到 HTTP 中为:

客户端调用服务端的一个被安全限制的接口来获取数据。

img_35.png

Client Request

GET /security/somethings  HTTP/1.1

服务端当解析请求时发现该请求需要访问受限的。则拒绝该请求,并返回一些信息。其中 www-authenticate 的 Basic 代表了需要基本认证。Realm 代表了安全区的名称。

img_21.png

Server Response
HTTP/1.1 401 Unauthorized
....
www-authenticate: Basic realm="xxxx"

收到了 401 请求的客户端带上了 Authorization Basic 和密码。

img_37.png

Client Request

GET /security/somethings  HTTP/1.1
Authorization: Basic bmFtZTpwYXNzd29yZA==

服务端效验了用户名和密码后返回响应的资源。

img_38.png

Server Response
HTTP/1.1 200 OK
....
Content-type: application/json

Basic Auth 优缺点

这就是简单的 BasicAuth 简单验权机制。下面我们就来说一说它的优缺点。

【 优点 】

  • 简单、快捷、方便配置
  • 浏览器可以提供登陆窗口供登陆

img_39.png

【 缺点 】

  • 最大的问题就是不安全。先不说原生实现仅仅是将用户名密码使用 Base64 加密,该机制更无法防止类似重放攻击和中间人攻击。

重放攻击 (Replay Attacks)

又称重播攻击、回放攻击,是指攻击者发送一个目的主机已接收过的包,来达到欺骗系统的目的,主要用于身份认证过程,破坏认证的正确性。 重放攻击可以由发起者,也可以由拦截并重发该数据的敌方进行。

中间人攻击 ( Man-in-the-middle attack,缩写:MITM )

是指攻击者与通讯的两端分别建立独立的联系,并交换其所收到的数据,使通讯的两端认为他们正在通过一个私密的连接与对方直接对话,但事实上整个会话都被攻击者完全控制。

Basic Auth 的配置。

接下来我们看下如何在 Kong 中使用 Basic Auth。

首先我们前期准备了一个服务并配置了路由来测试。

访问该服务则返回 Hello world

img_22.png

并配置了 kong 的服务配置

img_23.png

配置 Consumer

我们在之前的文章已经讲解过 Consumer,Consumer 就是 Kong 对用户群体种类的分类。

  1. 首先,我们选择创建一个支持Basic Auth 的 Consumer。

img_28.png

2.创建它的 Basic Auth 。

img_29.png

3.填写参数

img_31.png)

【 参数讲解 】

  • username : 用户名
  • password : 密码
  1. 检查已创建的 Credentials。

img_33.png

配置插件

我们已经创建好了 Consumer,接下来要配置到服务上了。

  1. 我们打开该服务选择插件。

img_24.png

  1. 点击添加。

img_25.png

  1. 选择 Basic Auth。

img_26.png

【 参数详解 】

  • consumer : consumer 的 id,来确认是谁来使用该插件,由于该验权插件的限制,consumer 字段必须为空,则为所有用户。

    img_40.png

  • anonymous : 配置匿名访问者的 id 。

  • hide credentials:是否隐藏凭据到上游 API 服务器。

大功告成

现在我们访问该域名,则会得到一个窗口,需要输入用户名和密码。

img_41.png

当输入用户名和密码后则成功登陆。显示欢迎界面。并且浏览器会对该值在一定时间内缓存。不用每次都验证。

img_42.png

声明:本文内容由易百纳平台入驻作者撰写,文章观点仅代表作者本人,不代表易百纳立场。如有内容侵权或者其他问题,请联系本站进行删除。
红包 94 4 评论 打赏
评论
0个
内容存在敏感词
手气红包
    易百纳技术社区暂无数据
相关专栏
置顶时间设置
结束时间
删除原因
  • 广告/SPAM
  • 恶意灌水
  • 违规内容
  • 文不对题
  • 重复发帖
打赏作者
易百纳技术社区
这把我C
您的支持将鼓励我继续创作!
打赏金额:
¥1易百纳技术社区
¥5易百纳技术社区
¥10易百纳技术社区
¥50易百纳技术社区
¥100易百纳技术社区
支付方式:
微信支付
支付宝支付
易百纳技术社区微信支付
易百纳技术社区
打赏成功!

感谢您的打赏,如若您也想被打赏,可前往 发表专栏 哦~

举报反馈

举报类型

  • 内容涉黄/赌/毒
  • 内容侵权/抄袭
  • 政治相关
  • 涉嫌广告
  • 侮辱谩骂
  • 其他

详细说明

审核成功

发布时间设置
发布时间:
是否关联周任务-专栏模块

审核失败

失败原因
备注
拼手气红包 红包规则
祝福语
恭喜发财,大吉大利!
红包金额
红包最小金额不能低于5元
红包数量
红包数量范围10~50个
余额支付
当前余额:
可前往问答、专栏板块获取收益 去获取
取 消 确 定

小包子的红包

恭喜发财,大吉大利

已领取20/40,共1.6元 红包规则

    易百纳技术社区