EdgeLang 教程:如何在 OpenResty Edge 中編寫閘道器與 WAF 規則
本 EdgeLang 教程演示如何在 OpenResty Edge 中使用其基於規則的小語言 EdgeLang 編寫閘道器規則。每條 EdgeLang 規則由一個條件和一個結果(一組動作)組成,二者用箭頭(=>)連線,並以分號結束——例如把 /foo/ 的請求重定向到 /bar/。下面我們新增一條頁面規則重定向、用 curl 測試、把它從精確匹配改為字首匹配,再編寫一條 WAF 規則——所有改動都無需過載、重啟或二進位制升級即可推送到每臺閘道器。初次接觸 EdgeLang?請先了解 EdgeLang 是甚麼、為何優於手寫 Lua。
EdgeLang 如何編譯規則以提升效能
使用者可以使用 Edgelang 來編寫複雜的閘道器規則,用於自定義認證、重寫請求和響應、配置動態上游路由等等。這些規則的執行速度通常要比手寫的 Lua 程式碼快很多。Edgelang 編譯器會生成高效的原生程式碼,在閘道器伺服器上執行。
Edgelang 編譯器是非常高效的。它實現了許多先進的最佳化技術。它支援將所有 Edgelang 規則所引用的正規表示式合併到一個狀態機中。這樣只需掃描一次請求資料,就會立即知道能匹配上哪些規則以及這些規則的哪些部分。
它還支援把所有 Edgelang 規則的常量字串字首和字尾模式組合成單一的樹狀資料結構。
如何編寫 EdgeLang 頁面規則(URL 重定向示例)
讓我們進入 OpenResty Edge 的 Admin Web 控制檯。這就是我們控制檯的樣本部署。每個使用者都有自己的本地部署。
我們可以繼續使用之前的示例應用,test-edge.com。
進入該應用。
在之前的教程中我們已經建立了一個頁面規則。
這個頁面規則設定了一個反向代理到一個上游。
可以在這裡新增我們的 Edgelang 程式碼。
現在來新增第一條規則。
首先是規則的條件部分。條件是當 URI 是 “/foo/” 時。
用箭頭來標誌條件部分的結束。
箭頭之後,我們指定當條件得到滿足時要執行的動作。
這個動作啟動了一個 HTTP 重定向到 “/bar/” 頁面。
儲存這個規則。
正如我們看到的那樣,一段 EdgeLang 配置由若干條規則組成。每條規則都有兩個基本部分:
一個是條件部分,
另外一個是由動作組成的結果。
條件和結果由一個箭頭連線。
整個規則以一個分號結束。
這只是一個最簡單的規則。我們可以隨意新增各種規則。一條規則可以有多個條件,各個條件之間可以用 AND 或者 OR 連線。一條規則在其結果部分也可以執行多個動作。
像往常一樣,需要釋出一個新的版本來推送我們剛才的改動。
點選這個按鈕。
釋出!
新版本現在已經同步到所有的閘道器伺服器上了。
現在,新的頁面規則已經被推送到所有的閘道器叢集和伺服器。
這些配置的變化不需要伺服器過載、重啟或二進位制升級。所以它是非常高效和可擴充套件的。
用 curl 測試 EdgeLang 規則
在終端上,我們透過 curl 命令列工具向一個由 DNS 解析的閘道器伺服器傳送 HTTP 請求。
curl -I http://test-edge.com/bar/
請注意響應頭沒有重定向。
接下來,讓我們傳送一個帶有 /foo/ URI 的 HTTP 請求。
curl -I http://test-edge.com/foo/
可以看到這個請求已經被重定向了。
它被重定向到 /bar/ 這個位置。剛才定義的 Edgelang 規則生效了!
讓我們測試另一個字首為 “/foo/” 的 URI。
這個 URI 有一個額外的字尾,“blah/"。
傳送請求。
可以看到這個請求並沒有命中 Edgelang 規則。這是因為我們的 Edgelang 條件需要完全匹配 “/foo/"。
修改 EdgeLang 規則:精確匹配 vs. 字首匹配
我們可以修改 Edgelang 規則中的條件部分來處理這種情況。
單擊 “編輯” 按鈕。
刪除原來的條件。
將其改為匹配 URI 字首 “/foo/"。
儲存這個規則。
再做一次新配置的釋出。
回到終端。再次傳送我們之前的測試請求。
仍然採用 “blah/” URI 的字尾。
傳送請求。
可以看到它觸發了一個重定向,這次是命中了我們的 Edgelang 規則。
接下來,讓我們傳送一個沒有任何額外 URI 字尾的 HTTP 請求。
curl -I http://test-edge.com/foo/
仍然能夠命中。
如何用 EdgeLang 編寫 WAF 規則
我們可以在 Web 控制檯的許多不同地方使用 Edgelang。例如,可以用 EdgeLang 為 WAF,或 Web 應用防火牆新增自定義規則。如需深入瞭解可程式設計 WAF 本身——包括如何啟用、測試和攔截攻擊,以及它對比 ModSecurity 的效能基準——請參閱這些專門的教程。
建立一個新的 WAF 規則。
在這裡寫入 Edgelang。
EdgeLang 使用者手冊與更多示例
我們自主設計的 EdgeLang 閘道器小語言是一種非常強大的語言,有很多特性。語言支援呼叫自定義 Lua 模組和 Lua 程式碼,或者任意 .so 動態連結庫——參見在 EdgeLang 中呼叫 Lua 模組的實操示例。其編譯器支援跨規則深度最佳化。
如需瞭解更多,歡迎閱讀 Edgelang 使用者手冊。英文版更完整更新一些。
手冊裡有許多程式碼例項。
非常詳細地介紹了 Edgelang 的各種用法。
常見問題
如何編寫一條 EdgeLang 規則?
一段 EdgeLang 配置由若干條規則組成。每條規則有兩個部分——一個條件和一個結果(一組動作)——用箭頭(=>)連線,並以分號結束。一條規則可以用 AND/OR 組合多個條件,其結果部分也可以執行多個動作。例如,一條條件匹配 URI /foo/ 的規則,可以觸發一個把請求重定向到 /bar/ 的動作。
修改 EdgeLang 規則後需要過載或重啟閘道器嗎?
不需要。編輯 EdgeLang 規則後,你釋出一個新的配置版本,它會同步到所有閘道器伺服器和叢集。這些改動不需要任何伺服器過載、重啟或二進位制升級,因此推送新規則非常高效且可擴充套件。
EdgeLang 能定義 WAF 規則嗎?
可以。除了頁面規則,EdgeLang 還能用在 Web 控制檯的許多地方,包括為 Web 應用防火牆(WAF)編寫自定義規則。你直接在 WAF 規則編輯器中寫 EdgeLang,使用同樣的條件與動作語法。
EdgeLang 中精確匹配和字首匹配有甚麼區別?
對 /foo/ 的精確匹配條件只在 URI 恰好是 /foo/ 時命中,因此對 /foo/blah/ 的請求不會命中。如果你希望規則也覆蓋子路徑,就把條件改為匹配 URI 字首 /foo/;這樣 /foo/ 和 /foo/blah/ 都會觸發規則。
關於 OpenResty Edge
OpenResty Edge 是一款專為微服務和分散式流量架構設計的全能型閘道器軟體,由我們自主研發。它集流量管理、私有 CDN 構建、API 閘道器、安全防護等功能於一體,幫助您輕鬆構建、管理和保護現代應用程式。OpenResty Edge 擁有業界領先的效能和可擴充套件性,能夠滿足高併發、高負載場景下的苛刻需求。它支援排程 K8s 等容器應用流量,並可管理海量域名,輕鬆滿足大型網站和複雜應用的需求。
如果你喜歡這個教程,請訂閱這個部落格網站和我們的 YouTube 頻道 或 B 站頻道。謝謝!
關於作者
章亦春是開源 OpenResty® 專案創始人兼 OpenResty Inc. 公司 CEO 和創始人。
章亦春(Github ID: agentzh),生於中國江蘇,現定居美國灣區。他是中國早期開源技術和文化的倡導者和領軍人物,曾供職於多家國際知名的高科技企業,如 Cloudflare、雅虎、阿里巴巴, 是 “邊緣計算“、”動態追蹤 “和 “機器程式設計 “的先驅,擁有超過 22 年的程式設計及 16 年的開源經驗。作為擁有超過 4000 萬全球域名使用者的開源專案的領導者。他基於其 OpenResty® 開源專案打造的高科技企業 OpenResty Inc. 位於美國矽谷中心。其主打的兩個產品 OpenResty XRay(利用動態追蹤技術的非侵入式的故障剖析和排除工具)和 OpenResty Edge(最適合微服務和分散式流量的全能型閘道器軟體),廣受全球眾多上市及大型企業青睞。在 OpenResty 以外,章亦春為多個開源專案貢獻了累計超過百萬行程式碼,其中包括,Linux 核心、Nginx、LuaJIT、GDB、SystemTap、LLVM、Perl 等,並編寫過 60 多個開源軟體庫。
關注我們
如果您喜歡本文,歡迎關注我們 OpenResty Inc. 公司的部落格網站 。也歡迎掃碼關注我們的微信公眾號:
翻譯
我們提供了英文版原文和中譯版(本文) 。我們也歡迎讀者提供其他語言的翻譯版本,只要是全文翻譯不帶省略,我們都將會考慮採用,非常感謝!














































































