OpenResty Edge 中啟用 hCaptcha 只需三步:在全域性配置的驗證碼配置頁填入 hCaptcha 的 Sitekey 和 Secret key,然後在頁面規則中新增 “Enable hCaptcha” 動作、或將 WAF 的攔截動作設為 hCaptcha 人機驗證,最後釋出配置即可。hCaptcha 是一種用於保護網站免受惡意軟體、自動化指令碼和垃圾郵件攻擊的第三方服務。

本教程將透過截圖演示這兩種啟用方式,並說明 clearance time 如何控制驗證的觸發頻率。

OpenResty Edge 返回的 hCaptcha 人機驗證頁面

在 OpenResty Edge 全域性配置中設定 hCaptcha 金鑰

像往常一樣,讓我們進入 OpenResty Edge 的 Admin Web 控制檯。這是我們控制檯的樣本部署。每個使用者都有自己的本地部署。

OpenResty Edge Admin Web 控制檯

在我們為應用啟用 hCaptcha 之前,需要先配置 hCaptcha 的 Sitekey 和 Secret key。

OpenResty Edge 控制檯中的應用列表頁面

跳轉到全域性配置頁面。

從頂部選單進入全域性配置頁面

進入驗證碼配置頁面。

在全域性配置中開啟驗證碼配置頁面

hCaptcha 的 Sitekey 和 Secret key 需要從 hCaptcha 的官方網站獲得。

OpenResty Edge 驗證碼配置中的 hCaptcha Sitekey 與 Secret key 輸入框

進入 hCaptcha 的官網進行登入或者註冊。

在 hCaptcha 官網登入或註冊

然後進入網站頁面,檢視我們的 Sitekey 列表。轉到 Sitekey 設定頁面。

hCaptcha 網站頁面上的 Sitekey 列表

我們可以在這裡獲取 Sitekey 的詳細資訊。

hCaptcha Sitekey 設定頁面中的 Sitekey 詳情

然後我們進入設定頁面,檢視 Secret key。

開啟 hCaptcha 設定頁面以獲取 Secret key

我們可以在這裡獲取 Secret key。

hCaptcha 設定頁面中顯示的 Secret key

輸入從 hcaptcha 網站獲得的 Sitekey 和 Secret key。

在 OpenResty Edge 中輸入 hCaptcha 的 Sitekey 與 Secret key

點選儲存。

儲存 hCaptcha 驗證碼配置

現在我們已經配置了 hCaptcha 的 Sitekey 和 Secret key。

hCaptcha 的 Sitekey 與 Secret key 配置完成

透過頁面規則動作啟用 hCaptcha

現在來為我們的應用配置 hCaptcha。

從全域性配置返回應用列表頁面

我們繼續使用 test-edge.com 域名來演示如何配置 hCaptcha。

在應用列表中搜尋 test-edge.com 域名

進入這個應用。

搜尋結果中的 test-edge.com 應用

在之前的教程中,我們已經定義了一個上游。

進入該應用的上游頁面

這個 my_backend 上游定義了一個後端伺服器。

已定義後端伺服器的 my_backend 上游

我們也已經定義了一個頁面規則。

進入該應用的頁面規則頁面

在之前的教程中,這個頁面規則設定了一個反向代理到我們剛剛看到的上游。

指向 my_backend 上游的反向代理頁面規則

現在讓我們新增一個新的頁面規則來啟用 hCaptcha 動作。

新建頁面規則以啟用 hCaptcha

注意我們沒有為這個規則設定任何條件。這意味著該規則將無條件地被觸發。

未設定條件的頁面規則將無條件觸發

新增一個新的動作。

在頁面規則中新增新動作

搜尋動作 “Enable hCaptcha”。

搜尋 Enable hCaptcha 動作

選擇 “Enable hCaptcha” 選項。

選擇 Enable hCaptcha 選項

當客戶端透過驗證碼驗證後,在指定的一段時間之內,OpenResty Edge 將允許來自同一客戶端的所有請求,這個時間段被稱為 clearance time。hCaptcha 是透過 cookie 記錄驗證資訊的。

Enable hCaptcha 動作的 clearance time 設定

我們將這個時間設定為 10 秒。

將 hCaptcha 的 clearance time 設定為 10 秒

將這個規則置頂,以確保優先執行此規則。這樣設定是為了方便我們進行演示。你可以設定成任意的順序。

新建頁面規則的插入位置選項

儲存這個規則。

選中置頂規則後建立該頁面規則

像往常一樣,我們需要釋出新的配置來推送我們編輯過的頁面規則。

待發布變更提示與釋出入口連結

點選這個按鈕。

在釋出頁面釋出這條待發布變更

釋出!

在確認對話方塊中點選發布

已經完全同步。

配置已完全同步到所有閘道器叢集和伺服器

現在,新的頁面規則已經被推送到所有的閘道器叢集和伺服器。

OpenResty Edge 閘道器叢集配置同步開始

OpenResty Edge 閘道器叢集配置同步進行中

OpenResty Edge 閘道器叢集配置同步完成

我們的配置變化不需要伺服器過載、重啟或二進位制升級。所以它是非常高效和可擴充套件的。

架構圖:Edge Admin 伺服器將配置同步到各節點的本地鍵值儲存,請求處理會話無需過載即可載入新配置

測試 hCaptcha 人機驗證

現在來訪問 test-edge.com。可以看到,該頁面返回 hCaptcha 的驗證碼頁面,而不是我們源站的內容。

訪問 test-edge.com 時返回的 hCaptcha 人機驗證頁面

點選驗證。按照指示來選擇正確的圖片。

hCaptcha 圖片選擇驗證

如果我們選擇了不正確的圖片,則會有另一組圖片出現讓我們繼續做選擇。

選擇錯誤後出現的另一組 hCaptcha 圖片

經過驗證,現在可以看到該 URI 預期返回的內容。注意我們剛才把 clearance time 設定為 10 秒。這表明我們可以在 10 秒內不使用驗證碼訪問該域名。

透過 hCaptcha 驗證後顯示的源站內容(OpenResty 歡迎頁)

10 秒過後,則需要再次驗證。

clearance time 過期後再次出現的 hCaptcha 驗證

將 hCaptcha 設為 WAF 攔截動作

除了在動作中設定驗證碼之外,我們還可以在 WAF 規則中設定驗證碼。WAF 規則的具體功能可參考在 OpenResty Edge 中啟用 WAF 教程。

從釋出頁面進入應用的頁面規則

現在先讓我們簡單瞭解一下如何在 WAF 規則中設定 hCaptcha。

開啟 hCaptcha 頁面規則以編輯其 WAF 部分

啟用 WAF。

在頁面規則中開啟 WAF 部分

這裡可以將 block action 設定為 hCaptcha。

頁面規則 WAF 部分的 Block Action 設定

選擇 “OpenResty Edge gateway server captcha challenge - hCaptcha” 選項。

選擇 OpenResty Edge gateway server captcha challenge - hCaptcha 選項

hCaptcha 已被選為 WAF 攔截動作

和之前設定動作的時候一樣,需要在這裡設定一個 clearance time。這裡我就不詳細演示了。詳情可以檢視與 WAF 規則相關的影片。

hCaptcha WAF 攔截動作的 clearance time 設定

順便說一下,我們也支援 OpenResty Edge 的內建驗證碼服務,它直接由閘道器伺服器返回驗證頁面。你可以在內建驗證碼教程中詳細瞭解這個功能。

關於 OpenResty Edge

OpenResty Edge 是一款專為微服務和分散式流量架構設計的全能型閘道器軟體,由我們自主研發。它集流量管理、私有 CDN 構建、API 閘道器、安全防護等功能於一體,幫助您輕鬆構建、管理和保護現代應用程式。OpenResty Edge 擁有業界領先的效能和可擴充套件性,能夠滿足高併發、高負載場景下的苛刻需求。它支援排程 K8s 等容器應用流量,並可管理海量域名,輕鬆滿足大型網站和複雜應用的需求。

如果你喜歡這個教程,請訂閱這個部落格網站和我們的 YouTube 頻道B 站頻道。謝謝!

關於作者

章亦春是開源 OpenResty® 專案創始人兼 OpenResty Inc. 公司 CEO 和創始人。

章亦春(Github ID: agentzh),生於中國江蘇,現定居美國灣區。他是中國早期開源技術和文化的倡導者和領軍人物,曾供職於多家國際知名的高科技企業,如 Cloudflare、雅虎、阿里巴巴, 是 “邊緣計算“、”動態追蹤 “和 “機器程式設計 “的先驅,擁有超過 22 年的程式設計及 16 年的開源經驗。作為擁有超過 4000 萬全球域名使用者的開源專案的領導者。他基於其 OpenResty® 開源專案打造的高科技企業 OpenResty Inc. 位於美國矽谷中心。其主打的兩個產品 OpenResty XRay(利用動態追蹤技術的非侵入式的故障剖析和排除工具)和 OpenResty Edge(最適合微服務和分散式流量的全能型閘道器軟體),廣受全球眾多上市及大型企業青睞。在 OpenResty 以外,章亦春為多個開源專案貢獻了累計超過百萬行程式碼,其中包括,Linux 核心、Nginx、LuaJITGDBSystemTapLLVM、Perl 等,並編寫過 60 多個開源軟體庫。

關注我們

如果您喜歡本文,歡迎關注我們 OpenResty Inc. 公司的部落格網站 。也歡迎掃碼關注我們的微信公眾號:

我們的微信公眾號

翻譯

我們提供了英文版原文和中譯版(本文)。我們也歡迎讀者提供其他語言的翻譯版本,只要是全文翻譯不帶省略,我們都將會考慮採用,非常感謝!