私有访问 Token

私有访问 Token(PAT)允许客户端证明设备已通过认证,同时不向源站暴露可识别设备的信息。 PAT 是客户端挑战机制,不是 Edge Admin 的 API Token。

此功能在 OpenResty Edge 26.9.1-1 中首次引入。

配置可信签发商

打开 全局配置 > PAT 签发商。读取列表需要对应的读权限,修改则需要写权限。

每个签发商包含以下字段:

  • 名称:唯一的管理名称。
  • 目录 URL:签发商的完整 HTTPS 目录 URL。
  • 启用:网关节点是否信任并通告该签发商。

目录 URL 请填写签发商指定的完整 well-known 路径。

被禁用的签发商仍保留在配置中,但既不会被信任,也不会被通告。删除后,网关会在 配置同步完成时停止信任它。

PAT 签发商列表

新建 PAT 签发商表单

在 WAF 中使用 PAT

在应用的 WAF 规则中选择 私有访问 Token 作为拦截动作,再为无法提供有效 Token 的客户端选择回退动作:Edge CAPTCHA、hCaptcha、JavaScript 挑战或页面模板。

清除时间 为正整数秒,控制客户端验证成功后多久无需再次接受挑战,默认 60 秒。修改应用规则需要该应用的写权限,与 PAT 签发商权限相互独立。

在限流动作中使用 PAT

限制请求速率、封锁请求、限制请求数量 和 限制请求并发数量也都支持把 私有访问 Token 作为拒绝动作。它们使用相同的回退和清除规则;与其他页面规则一样,只有发布变更后才会影响网关流量。

回退模板

回退动作模板规则
Edge CAPTCHA自定义模板必须包含 ::CAPTCHA_BOX::
hCaptcha自定义模板必须包含 ::HCAPTCHA_BOX::
JavaScript 挑战
页面模板必须选择一个页面模板。

运行时行为

认证有效时,客户端会获得配置时长的许可。其余情况一律执行回退动作:Token 无效、客户端不支持 PAT,或签发商被禁用、删除、不可达。 因此回退动作对可用性的影响不亚于签发商本身。

请选择正常用户能够完成的回退方式,并在大范围发布前,用支持 PAT 的客户端和普通浏览器分别验证规则。

运维注意事项

请注意:是否能通过 PAT 验证不执行回退动作取决于客户端,即使是支持 PAT 的客户端,也有可能不进行 PAT 验证而是直接执行回退动作。