今天,我想展示如何在你的網站上強制使用 SSL。也就是說,將所有使用者的 HTTP 請求重定向到對應的 HTTPS。

建立頁面規則重定向 HTTP 請求

像往常一樣,讓我們進入 OpenResty Edge 的 Admin Web 控制檯。這是我們的控制檯的樣本部署。每個使用者都有自己的本地部署。

這一次我們繼續使用 test-edge.com 域名的樣本應用。

OpenResty Edge 應用列表,按 test-edge.com 域名篩選

進入這個應用。

在 OpenResty Edge 中進入 test-edge.com 應用

再進入頁面規則頁面。

應用概要頁顯示已安裝的 SSL 證書和頁面規則入口

建立一個新的頁面規則。

為 test-edge.com 應用建立新的頁面規則

我們為所有的 HTTP 請求啟用一個規則條件。

啟用匹配所有 HTTP 請求的規則條件

先來看看我們可以選擇的所有變數。

OpenResty Edge 頁面規則中可選的條件變數列表

選擇 Scheme

選擇 Scheme 變數作為頁面規則條件

保持字串等號運算子不動。

為 Scheme 條件保留字串等值運算子

再選擇 http 作為值。

將 http 設為 Scheme 條件的值

Scheme 條件值下拉框中選中 http,僅匹配 HTTP 請求

這個條件就完成了。它會匹配所有的 HTTP 請求,並排除任何 HTTPS 請求。

然後對於規則的動作部分,我們可以配置一個 301 重定向動作。

配置 HTTP 到 HTTPS 重定向規則的動作部分

在這裡有很多的動作。

OpenResty Edge 頁面規則的全部動作列表

所以最好直接搜尋一下 Redirect 動作。

在頁面規則動作中搜尋 Redirect 動作

選擇它。

為頁面規則選擇 Redirect 動作

我們保持當前的請求 URI 不變。

在重定向目標中保留當前請求 URI

同時也繼承當前請求的 URI 引數或查詢字串。

在重定向中繼承當前請求的 URI 引數和查詢字串

不過我們需要改變新請求的 Scheme。

更改重定向目標的請求 Scheme

選擇 https

將重定向目標的 Scheme 選為 https

我們可以在這裡選擇 301 重定向來代替。

Redirect 動作狀態碼預設為 302 Moved Temporarily

意味著是“永久重定向”。

狀態碼下拉框中為 HTTPS 重定向選中 301 Moved Permanently

我們需要確保這個規則在任何現有的正常規則之前執行。

將重定向規則插入到現有正常頁面規則之前

確保當此規則被匹配時,我們跳過任何後續的規則。

規則排序選項與跳過後續頁面規則的核取方塊

對於這條規則來說,雖然這並不是真的必要,但是,當我們想立即停止處理請求時,明確說明總是一個好主意。

現在建立這個規則。

建立 HTTP 到 HTTPS 重定向頁面規則

這裡可以看到新的頁面規則,將所有的 HTTP 請求重定向到它們對應的 HTTPS 請求。

頁面規則列表顯示 Scheme is http 條件以狀態碼 301 重定向到 HTTPS

像往常一樣,我們需要釋出來推送這個新的頁面規則。

等待發布到閘道器叢集的待處理變更

點選這個按鈕。

開始一次新的釋出以推送重定向頁面規則

釋出!

確認釋出 HTTP 到 HTTPS 重定向規則

已經完全同步。

釋出已完全同步到閘道器伺服器

現在,新的頁面規則已經被推送到所有的閘道器叢集和伺服器。

重定向頁面規則已推送到所有閘道器叢集和伺服器

我們的配置更改不需要重新載入伺服器、重啟或二進位制升級伺服器程序。所以它是非常有效和可擴充套件的。

配置變更無需重新載入或重啟即可到達閘道器伺服器

測試頁面規則

讓我們開啟一個新的瀏覽器標籤頁,透過 HTTP 訪問 test-edge.com 網站。

我們可以看到它確實變成了 HTTPS。注意瀏覽器位址列中的小鎖圖示。

在終端上,我們也可以用 curl 進行測試。

curl -Ss -I http://test-edge.com/

確實是一個 301 重定向,並使用 HTTPS 協議。

curl 輸出顯示 HTTP/1.1 301 Moved Permanently,Location 響應頭指向 https://test-edge.com/

也可以來嘗試一個更復雜的 URI 和查詢字串。

curl -Ss -I 'http://test-edge.com/foo/bar?a=32&b=56'

我們可以看到它仍然被重定向到 HTTPS

對帶路徑和查詢字串的 HTTP URL 發起 curl 請求並返回重定向

而且 URI 和查詢字串也被保留下來了。

重定向的 Location 響應頭在 HTTPS 下攜帶原始 URI 和查詢字串

常見問題

HTTP 到 HTTPS 的重定向應該用 301 還是 302?

OpenResty Edge 的 Redirect 動作預設是 302(Moved Temporarily),狀態碼下拉框還提供 301、303、307。強制 HTTPS 時應改為 301(Moved Permanently):把站點從 HTTP 遷到 HTTPS 是永久性變更而非臨時變更,因此永久重定向才是準確的描述。

重定向會保留原始的 URI 和查詢字串嗎?

會。在 Redirect 動作中把 URIURI arguments 保持為 current,只將 Scheme 改為 https。這樣 http://test-edge.com/foo/bar?a=32&b=56 會被重定向到 HTTPS 下相同的路徑和查詢字串——本文的 curl -Ss -I 測試就能看到 Location 響應頭原樣帶上了兩者。

這條規則會不會把 HTTPS 請求也重定向?

不會。規則條件對 Scheme 變數做字串等值判斷、值為 http,因此只匹配所有 HTTP 請求,並排除任何 HTTPS 請求。已經透過 HTTPS 到達的請求不會命中條件,會原樣交給你的正常規則處理。

應用這條重定向需要重啟或重新載入閘道器嗎?

不需要。建立規則後做一次新的釋出,規則就會被推送到所有閘道器叢集和伺服器。OpenResty Edge 的配置變更不需要重啟、重新載入或二進位制升級,這正是在大規模叢集上推送重定向規則依然高效的原因。

為甚麼這條重定向規則要排在其他頁面規則之前?

把它放在現有正常規則之前,並決定是否在命中時跳過後續規則。對這條規則來說這並非必需,但當你希望立即停止請求處理時,明確設定總是一個好習慣。

關於 OpenResty Edge

OpenResty Edge 是一款專為微服務和分散式流量架構設計的全能型閘道器軟體,由我們自主研發。它集流量管理、私有 CDN 構建、API 閘道器、安全防護等功能於一體,幫助您輕鬆構建、管理和保護現代應用程式。OpenResty Edge 擁有業界領先的效能和可擴充套件性,能夠滿足高併發、高負載場景下的苛刻需求。它支援排程 K8s 等容器應用流量,並可管理海量域名,輕鬆滿足大型網站和複雜應用的需求。

如果你喜歡這個教程,請訂閱這個部落格網站和我們的 YouTube 頻道B 站頻道。謝謝!

關於作者

章亦春是開源 OpenResty® 專案創始人兼 OpenResty Inc. 公司 CEO 和創始人。

章亦春(Github ID: agentzh),生於中國江蘇,現定居美國灣區。他是中國早期開源技術和文化的倡導者和領軍人物,曾供職於多家國際知名的高科技企業,如 Cloudflare、雅虎、阿里巴巴, 是 “邊緣計算“、”動態追蹤 “和 “機器程式設計 “的先驅,擁有超過 22 年的程式設計及 16 年的開源經驗。作為擁有超過 4000 萬全球域名使用者的開源專案的領導者。他基於其 OpenResty® 開源專案打造的高科技企業 OpenResty Inc. 位於美國矽谷中心。其主打的兩個產品 OpenResty XRay(利用動態追蹤技術的非侵入式的故障剖析和排除工具)和 OpenResty Edge(最適合微服務和分散式流量的全能型閘道器軟體),廣受全球眾多上市及大型企業青睞。在 OpenResty 以外,章亦春為多個開源專案貢獻了累計超過百萬行程式碼,其中包括,Linux 核心、Nginx、LuaJITGDBSystemTapLLVM、Perl 等,並編寫過 60 多個開源軟體庫。

關注我們

如果您喜歡本文,歡迎關注我們 OpenResty Inc. 公司的部落格網站 。也歡迎掃碼關注我們的微信公眾號:

我們的微信公眾號

翻譯

我們提供了英文版原文和中譯版(本文) 。我們也歡迎讀者提供其他語言的翻譯版本,只要是全文翻譯不帶省略,我們都將會考慮採用,非常感謝!