今天,我想展示如何在你的网站上强制使用 SSL。也就是说,将所有用户的 HTTP 请求重定向到对应的 HTTPS。

创建页面规则重定向 HTTP 请求

像往常一样,让我们进入 OpenResty Edge 的 Admin Web 控制台。这是我们的控制台的样本部署。每个用户都有自己的本地部署。

这一次我们继续使用 test-edge.com 域名的样本应用。

OpenResty Edge 应用列表,按 test-edge.com 域名筛选

进入这个应用。

在 OpenResty Edge 中进入 test-edge.com 应用

再进入页面规则页面。

应用概要页显示已安装的 SSL 证书和页面规则入口

创建一个新的页面规则。

为 test-edge.com 应用创建新的页面规则

我们为所有的 HTTP 请求启用一个规则条件。

启用匹配所有 HTTP 请求的规则条件

先来看看我们可以选择的所有变量。

OpenResty Edge 页面规则中可选的条件变量列表

选择 Scheme

选择 Scheme 变量作为页面规则条件

保持字符串等号运算符不动。

为 Scheme 条件保留字符串等值运算符

再选择 http 作为值。

将 http 设为 Scheme 条件的值

Scheme 条件值下拉框中选中 http,仅匹配 HTTP 请求

这个条件就完成了。它会匹配所有的 HTTP 请求,并排除任何 HTTPS 请求。

然后对于规则的动作部分,我们可以配置一个 301 重定向动作。

配置 HTTP 到 HTTPS 重定向规则的动作部分

在这里有很多的动作。

OpenResty Edge 页面规则的全部动作列表

所以最好直接搜索一下 Redirect 动作。

在页面规则动作中搜索 Redirect 动作

选择它。

为页面规则选择 Redirect 动作

我们保持当前的请求 URI 不变。

在重定向目标中保留当前请求 URI

同时也继承当前请求的 URI 参数或查询字符串。

在重定向中继承当前请求的 URI 参数和查询字符串

不过我们需要改变新请求的 Scheme。

更改重定向目标的请求 Scheme

选择 https

将重定向目标的 Scheme 选为 https

我们可以在这里选择 301 重定向来代替。

Redirect 动作状态码默认为 302 Moved Temporarily

意味着是“永久重定向”。

状态码下拉框中为 HTTPS 重定向选中 301 Moved Permanently

我们需要确保这个规则在任何现有的正常规则之前运行。

将重定向规则插入到现有正常页面规则之前

确保当此规则被匹配时,我们跳过任何后续的规则。

规则排序选项与跳过后续页面规则的复选框

对于这条规则来说,虽然这并不是真的必要,但是,当我们想立即停止处理请求时,明确说明总是一个好主意。

现在创建这个规则。

创建 HTTP 到 HTTPS 重定向页面规则

这里可以看到新的页面规则,将所有的 HTTP 请求重定向到它们对应的 HTTPS 请求。

页面规则列表显示 Scheme is http 条件以状态码 301 重定向到 HTTPS

像往常一样,我们需要发布来推送这个新的页面规则。

等待发布到网关集群的待处理变更

点击这个按钮。

开始一次新的发布以推送重定向页面规则

发布!

确认发布 HTTP 到 HTTPS 重定向规则

已经完全同步。

发布已完全同步到网关服务器

现在,新的页面规则已经被推送到所有的网关集群和服务器。

重定向页面规则已推送到所有网关集群和服务器

我们的配置更改不需要重新加载服务器、重启或二进制升级服务器进程。所以它是非常有效和可扩展的。

配置变更无需重新加载或重启即可到达网关服务器

测试页面规则

让我们打开一个新的浏览器标签页,通过 HTTP 访问 test-edge.com 网站。

我们可以看到它确实变成了 HTTPS。注意浏览器地址栏中的小锁图标。

在终端上,我们也可以用 curl 进行测试。

curl -Ss -I http://test-edge.com/

确实是一个 301 重定向,并使用 HTTPS 协议。

curl 输出显示 HTTP/1.1 301 Moved Permanently,Location 响应头指向 https://test-edge.com/

也可以来尝试一个更复杂的 URI 和查询字符串。

curl -Ss -I 'http://test-edge.com/foo/bar?a=32&b=56'

我们可以看到它仍然被重定向到 HTTPS

对带路径和查询字符串的 HTTP URL 发起 curl 请求并返回重定向

而且 URI 和查询字符串也被保留下来了。

重定向的 Location 响应头在 HTTPS 下携带原始 URI 和查询字符串

常见问题

HTTP 到 HTTPS 的重定向应该用 301 还是 302?

OpenResty Edge 的 Redirect 动作默认是 302(Moved Temporarily),状态码下拉框还提供 301、303、307。强制 HTTPS 时应改为 301(Moved Permanently):把站点从 HTTP 迁到 HTTPS 是永久性变更而非临时变更,因此永久重定向才是准确的描述。

重定向会保留原始的 URI 和查询字符串吗?

会。在 Redirect 动作中把 URIURI arguments 保持为 current,只将 Scheme 改为 https。这样 http://test-edge.com/foo/bar?a=32&b=56 会被重定向到 HTTPS 下相同的路径和查询字符串——本文的 curl -Ss -I 测试就能看到 Location 响应头原样带上了两者。

这条规则会不会把 HTTPS 请求也重定向?

不会。规则条件对 Scheme 变量做字符串等值判断、值为 http,因此只匹配所有 HTTP 请求,并排除任何 HTTPS 请求。已经通过 HTTPS 到达的请求不会命中条件,会原样交给你的正常规则处理。

应用这条重定向需要重启或重新加载网关吗?

不需要。创建规则后做一次新的发布,规则就会被推送到所有网关集群和服务器。OpenResty Edge 的配置变更不需要重启、重新加载或二进制升级,这正是在大规模集群上推送重定向规则依然高效的原因。

为什么这条重定向规则要排在其他页面规则之前?

把它放在现有正常规则之前,并决定是否在命中时跳过后续规则。对这条规则来说这并非必需,但当你希望立即停止请求处理时,明确设置总是一个好习惯。

关于 OpenResty Edge

OpenResty Edge 是一款专为微服务和分布式流量架构设计的全能型网关软件,由我们自主研发。它集流量管理、私有 CDN 构建、API 网关、安全防护等功能于一体,帮助您轻松构建、管理和保护现代应用程序。OpenResty Edge 拥有业界领先的性能和可扩展性,能够满足高并发、高负载场景下的苛刻需求。它支持调度 K8s 等容器应用流量,并可管理海量域名,轻松满足大型网站和复杂应用的需求。

如果你喜欢这个教程,请订阅这个博客网站和我们的 YouTube 频道B 站频道。谢谢!

关于作者

章亦春是开源 OpenResty® 项目创始人兼 OpenResty Inc. 公司 CEO 和创始人。

章亦春(Github ID: agentzh),生于中国江苏,现定居美国湾区。他是中国早期开源技术和文化的倡导者和领军人物,曾供职于多家国际知名的高科技企业,如 Cloudflare、雅虎、阿里巴巴, 是 “边缘计算“、”动态追踪 “和 “机器编程 “的先驱,拥有超过 22 年的编程及 16 年的开源经验。作为拥有超过 4000 万全球域名用户的开源项目的领导者。他基于其 OpenResty® 开源项目打造的高科技企业 OpenResty Inc. 位于美国硅谷中心。其主打的两个产品 OpenResty XRay(利用动态追踪技术的非侵入式的故障剖析和排除工具)和 OpenResty Edge(最适合微服务和分布式流量的全能型网关软件),广受全球众多上市及大型企业青睐。在 OpenResty 以外,章亦春为多个开源项目贡献了累计超过百万行代码,其中包括,Linux 内核、Nginx、LuaJITGDBSystemTapLLVM、Perl 等,并编写过 60 多个开源软件库。

关注我们

如果您喜欢本文,欢迎关注我们 OpenResty Inc. 公司的博客网站 。也欢迎扫码关注我们的微信公众号:

我们的微信公众号

翻译

我们提供了英文版原文和中译版(本文) 。我们也欢迎读者提供其他语言的翻译版本,只要是全文翻译不带省略,我们都将会考虑采用,非常感谢!