私有訪問 Token
私有訪問 Token(PAT)允許客戶端證明裝置已透過認證,同時不向源站暴露可識別裝置的資訊。 PAT 是客戶端挑戰機制,不是 Edge Admin 的 API Token。
此功能在 OpenResty Edge 26.9.1-1 中首次引入。
配置可信簽發商
開啟 全域性配置 > PAT 簽發商。讀取列表需要對應的讀許可權,修改則需要寫許可權。
每個簽發商包含以下欄位:
- 名稱:唯一的管理名稱。
- 目錄 URL:簽發商的完整 HTTPS 目錄 URL。
- 啟用:閘道器節點是否信任並通告該簽發商。
目錄 URL 請填寫簽發商指定的完整 well-known 路徑。
被禁用的簽發商仍保留在配置中,但既不會被信任,也不會被通告。刪除後,閘道器會在 配置同步完成時停止信任它。


在 WAF 中使用 PAT
在應用的 WAF 規則中選擇 私有訪問 Token 作為攔截動作,再為無法提供有效 Token 的客戶端選擇回退動作:Edge CAPTCHA、hCaptcha、JavaScript 挑戰或頁面模板。
清除時間 為正整數秒,控制客戶端驗證成功後多久無需再次接受挑戰,預設 60 秒。修改應用規則需要該應用的寫許可權,與 PAT 簽發商許可權相互獨立。
在限流動作中使用 PAT
限制請求速率、封鎖請求、限制請求數量 和 限制請求併發數量也都支援把 私有訪問 Token 作為拒絕動作。它們使用相同的回退和清除規則;與其他頁面規則一樣,只有釋出變更後才會影響閘道器流量。
回退模板
| 回退動作 | 模板規則 |
|---|---|
| Edge CAPTCHA | 自定義模板必須包含 ::CAPTCHA_BOX::。 |
| hCaptcha | 自定義模板必須包含 ::HCAPTCHA_BOX::。 |
| JavaScript 挑戰 | |
| 頁面模板 | 必須選擇一個頁面模板。 |
執行時行為
認證有效時,客戶端會獲得配置時長的許可。其餘情況一律執行回退動作:Token 無效、客戶端不支援 PAT,或簽發商被禁用、刪除、不可達。 因此回退動作對可用性的影響不亞於簽發商本身。
請選擇正常使用者能夠完成的回退方式,並在大範圍釋出前,用支援 PAT 的客戶端和普通瀏覽器分別驗證規則。
運維注意事項
請注意:是否能透過 PAT 驗證不執行回退動作取決於客戶端,即使是支援 PAT 的客戶端,也有可能不進行 PAT 驗證而是直接執行回退動作。