私有訪問 Token

私有訪問 Token(PAT)允許客戶端證明裝置已透過認證,同時不向源站暴露可識別裝置的資訊。 PAT 是客戶端挑戰機制,不是 Edge Admin 的 API Token。

此功能在 OpenResty Edge 26.9.1-1 中首次引入。

配置可信簽發商

開啟 全域性配置 > PAT 簽發商。讀取列表需要對應的讀許可權,修改則需要寫許可權。

每個簽發商包含以下欄位:

  • 名稱:唯一的管理名稱。
  • 目錄 URL:簽發商的完整 HTTPS 目錄 URL。
  • 啟用:閘道器節點是否信任並通告該簽發商。

目錄 URL 請填寫簽發商指定的完整 well-known 路徑。

被禁用的簽發商仍保留在配置中,但既不會被信任,也不會被通告。刪除後,閘道器會在 配置同步完成時停止信任它。

PAT 簽發商列表

新建 PAT 簽發商表單

在 WAF 中使用 PAT

在應用的 WAF 規則中選擇 私有訪問 Token 作為攔截動作,再為無法提供有效 Token 的客戶端選擇回退動作:Edge CAPTCHA、hCaptcha、JavaScript 挑戰或頁面模板。

清除時間 為正整數秒,控制客戶端驗證成功後多久無需再次接受挑戰,預設 60 秒。修改應用規則需要該應用的寫許可權,與 PAT 簽發商許可權相互獨立。

在限流動作中使用 PAT

限制請求速率、封鎖請求、限制請求數量 和 限制請求併發數量也都支援把 私有訪問 Token 作為拒絕動作。它們使用相同的回退和清除規則;與其他頁面規則一樣,只有釋出變更後才會影響閘道器流量。

回退模板

回退動作模板規則
Edge CAPTCHA自定義模板必須包含 ::CAPTCHA_BOX::
hCaptcha自定義模板必須包含 ::HCAPTCHA_BOX::
JavaScript 挑戰
頁面模板必須選擇一個頁面模板。

執行時行為

認證有效時,客戶端會獲得配置時長的許可。其餘情況一律執行回退動作:Token 無效、客戶端不支援 PAT,或簽發商被禁用、刪除、不可達。 因此回退動作對可用性的影響不亞於簽發商本身。

請選擇正常使用者能夠完成的回退方式,並在大範圍釋出前,用支援 PAT 的客戶端和普通瀏覽器分別驗證規則。

運維注意事項

請注意:是否能透過 PAT 驗證不執行回退動作取決於客戶端,即使是支援 PAT 的客戶端,也有可能不進行 PAT 驗證而是直接執行回退動作。