利用nginx进行url隐藏

    最近接触到一个比较常见的需求,用户在获取线上资源时,需要先对用户的身份进行认证,认证通过之后用户可以正常的下载相关的资源。这个过程中,其实主要是以下功能点

  • 验证用户的身份
  • 将用户请求的url转换到实际的资源上

    其中,验证身份的功能与具体业务有关,所以在这里主要是介绍一下如何将url转换到实际的资源上。对于这个做法,最直接的想法就是服务端在验证用户身份之后,直接读取资源然后写入输出流,用户即可获取对应的资源。这种方案的问题是,资源在业务服务上面做转了一手。如果你的业务系统中有采用nginx进行分发,也可以试试本文这边比较有意思的方案,借助nginx的error_page功能进行内部跳转,从而达到url隐藏的功能。

    首先,使用nginx-url-hide用来模拟url到资源的映射,该项目使用的spring boot 2.4.2构建的项目。具体的controller如下。最关键的代码是将具体的资源地址放到了response的header中,并且返回了一个自定义的http status code (599)。这个状态码将在抛出之后,被nginx所捕获,并根据header中的target字段下载指定的资源。

package cn.yxsk.application;

import java.util.Collections;
import java.util.HashMap;
import java.util.Map;

import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;

import org.slf4j.Logger;
import org.slf4j.LoggerFactory;
import org.springframework.http.HttpStatus;
import org.springframework.stereotype.Controller;
import org.springframework.util.ObjectUtils;
import org.springframework.util.StringUtils;
import org.springframework.web.bind.annotation.RequestMapping;

@Controller
public class CheckUrlController {
    private static final Logger LOGGER = LoggerFactory.getLogger(CheckUrlController.class);
    
    private static final int REDIRECT_CODE = 599;
    private final Map<String, String> targetUri;
    
    public CheckUrlController() {
        Map<String, String> targetUri = new HashMap<>();
        targetUri.put("/res1", "/hello.jpg");
        this.targetUri = Collections.unmodifiableMap(targetUri);
    }
    
    @RequestMapping("**")
    public void check(HttpServletRequest request, HttpServletResponse response) {
        String query = request.getQueryString();
        LOGGER.debug("请求的url地址为{}", request.getRequestURL().append("?").append(query));
        
        String uri = request.getRequestURI();
        String target = this.targetUri.get(uri);
        
        if (ObjectUtils.isEmpty(target)) {
            response.setStatus(HttpStatus.NOT_FOUND.value());
        } else {
            StringBuilder targetUri = new StringBuilder(32).append(target);
            if (StringUtils.hasText(query)) {
                targetUri.append("?").append(request.getQueryString());
            }
            response.setHeader("target", targetUri.toString());
            response.setStatus(REDIRECT_CODE);
        }
    }
}

    其中nginx的配置如下。nginx在捕获到自定义的状态码之后,进行了一个内部重定向,因此这个资源是无法在客户端直接被访问到的,只有通过业务服务器隐藏的地址才能够进行访问。通过对请求的预处理,可以对用户的请求进行限制。

server {
    listen          80;
    server_name     redirect.yxsk.cn;

    fastcgi_intercept_errors on;
    proxy_intercept_errors on;

    location / {
        proxy_http_version 1.1;
        proxy_redirect  off;
        proxy_set_header Connection      "";
        proxy_set_header Host            $http_host;
        proxy_set_header X-Real-IP       $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header Cookie          $http_cookie;
        proxy_pass http://127.0.0.1:7070;

        error_page 599 = @inner_redirect;
    }

    location @inner_redirect {
        set $target $upstream_http_target;
        root /data/wwwroot/res-static;
        try_files $target $document_root;
    }
}

    在整个nginx配置中,最关键的是如下的几个配置,其中

  • error_page :用于捕获错误码信息,然后进行一次nginx的内部跳转。配置说明
  • proxy_intercept_errors:该配置用于确定大于300的状态码,是否直接返回给客户端还是允许nginx进行一次内部处理,此配置主要是用于proxy_pass 的配置。配置说明
  • fastcgi_intercept_errors:与proxy_intercept_errors的作用类似,只是用于FastCGI 服务返回的状态码。配置说明

采用proxy_intercept_errors还是fastcgi_intercept_errors取决于请求转发给后端业务服务器的方式。对于业务服务器写入的header字段target,在nginx的配置文件获取时为$upstream_http_target

当然,该方法目前目前一定的限制,这个限制主要是error_page 的限制。无论客户端采用的是post还是get,经过error_page的内部跳转之后,都会被转为get

有没有什么有意思的小需求,可以提供一下一起探讨的

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,907评论 6 506
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,987评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,298评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,586评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,633评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,488评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,275评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,176评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,619评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,819评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,932评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,655评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,265评论 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,871评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,994评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,095评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,884评论 2 354

推荐阅读更多精彩内容