SpringCloud Gateway 身份认证

使用SpringCloud技术栈搭建微服务集群,可以选择的组件比较多,由于有些组件已经闭源或停更,这里主要选用spring-cloud-alibaba作为我们的技术栈。

  • 服务注册与发现: nacos-discovery
  • 统一配置管理:nacos-config
  • 微服务网关:spring cloud gateway

由于nacos本身就已经是完备的服务,故参考官方文档直接安装使用就可以,这里重点介绍如何使用SpringCloud Gateway实现路由转发和身份认证。

一、微服务架构

微服务架构

  1. 所有的请求先通过nginx进行负载和转发
  2. API Gateway负责进行微服务内的路由转发和身份认证

二、实现路由转发

1. 引入gateway包

1<dependency> 2 <groupId>org.springframework.cloud</groupId> 3 <artifactId>spring-cloud-starter-gateway</artifactId> 4</dependency>

需要注意的是:如果启动时报错,提示在依赖中发现的springMvc与gateway不能兼容,需要删除spring-boot-starter-web相关引用

1********************************************************** 2 3Spring MVC found on classpath, which is incompatible with Spring Cloud Gateway at this time. Please remove spring-boot-starter-web dependency. 4 5**********************************************************

2. 添加启动类

1@EnableDiscoveryClient 2@SpringBootApplication 3public class GatewayApplication { 4 5 public static void main(String[] args) { 6 SpringApplication.run(GatewayApplication.class, args); 7 } 8}
  • @EnableDiscoveryClient 用于集群下的服务注册与发现

3. 配置路由表

配置文件最好选用YAML,结构清晰易读

1spring: 2 application: 3 name: cloud-api #服务名 4 cloud: 5 nacos: 6 discovery: 7 server-addr: 127.0.0.1:8848 # nacos服务器地址 8 gateway: 9 routes: 10 - id: cloud-user 11 uri: lb://cloud-user # 后端服务名 12 predicates: 13 - Path=/user/** # 路由地址 14 filters: 15 - StripPrefix=1 # 去掉前缀 16 17server: 18 port: 8000 19 20# 用于actuator暴露监控指标 21management: 22 endpoints: 23 web: 24 exposure: 25 include: "*" 26
  • StripPrefix=1 用于在路由转发时去掉前缀地址,若无则将前缀一起转发给后端服务,比如:

请求地址为:http://localhost:8000/user/home 在没有加StripPrefix时,转发给后端服务地址为:http://{cloud-user}/user/home,否则为**http://{cloud-user}/home**

三、实现身份认证

在分布式系统中有三种常用的身份认证方式:

1.使用Session,可使用spring security来实现Session的管理 ,使用redis来存储会话状态,客户端的sessionID需要cookie来存储

Session时序图

优点

  • 使用方便,客户端无感知
  • 安全性高
  • 会话管理支持较好

缺点

  • 对客户端应用支持不友好
  • 无法实现跨站跨端共享
  • 实现方式相对复杂
  • 需要客户端Cookie支持

2.使用Token,由服务端签发,并将用户信息存储在redis中,客户端每次请求都带上进行验证

token时序图

优点

  • 对多端共享支持友好
  • 对多端共享会话支持友好
  • 实现方式相对简单
  • 安全性高
  • 无须Cookie支持

缺点

  • 会话过期时间维护较复杂
  • 服务端需要维持会话状态

3.使用JWT,由服务端签发且不保存会话状态,客户端每次请求都需要验证合法性

jwt时序

优点

  • 对多端共享支持友好
  • 对多端共享会话支持友好
  • 服务端无会话状态
  • 无须Cookie支持
  • 可携带载荷数据

缺点

  • 会话过期时间维护较复杂
  • 默认情况下,安全性较低
  • 一旦签发无法撤销,或撤销较复杂

简单token验证

本例子的token是uuid生成随机码的方式,没有使用算法做验证,这样有可能导致客户端穷举token,不断查询redis造成风险。在生产环境中可使用一定算法进行token签发(如加密解密,有效时间戳等),保证伪造token对服务器的影响降到最低。

1. 用户登陆保存session状态

1@Service 2public class Session { 3 4 @Autowired 5 private RedisTemplate<String, String> redisTemplate; 6 7 Long expireTime = 10800L; 8 9 /** 10 * 保存session 11 * @param loginUser 12 */ 13 public void saveSession(LoginUser loginUser) { 14 String key = String.format("login:user:%s", loginUser.userToken); 15 16 redisTemplate.opsForValue().set(key, JSON.toJSONString(loginUser), 17 expireTime, TimeUnit.SECONDS); 18 } 19 20 /** 21 * 获取session 22 * @param token 23 * @return 24 */ 25 public LoginUser getSession(String token){ 26 String key = String.format("login:user:%s", token); 27 28 String s = redisTemplate.opsForValue().get(key); 29 if (Strings.isEmpty(s)){ 30 return null; 31 } 32 33 return JSON.parseObject(s, LoginUser.class); 34 } 35}

保存会话状态时,需要设置过期时间,且不宜过长或过短。如进一步思考如何刷新会话过期时间。

2. 增加AuthCheckFilter,拦截路由请求

1@Slf4j 2@Component 3public class AuthCheckFilter extends AbstractGatewayFilterFactory { 4 5 @Autowired 6 private Session session; 7 8 @Override 9 public GatewayFilter apply(Object config) { 10 return (exchange, chain) -> { 11 12 ServerHttpRequest request = exchange.getRequest(); 13 ServerHttpResponse response = exchange.getResponse(); 14 15 // 1. 获取token 16 String token = request.getHeaders().getFirst("token"); 17 18 log.info("当前请求的url:{}, method:{}", request.getURI().getPath(), request.getMethodValue()); 19 20 if (Strings.isEmpty(token)) { 21 response.setStatusCode(HttpStatus.UNAUTHORIZED); 22 return response.setComplete(); 23 } 24 25 // 2. 验证用户是否已登陆 26 LoginUser loginUser = this.session.getSession(token); 27 if (loginUser == null) { 28 response.setStatusCode(HttpStatus.UNAUTHORIZED); 29 return response.setComplete(); 30 } 31 32 // 3. 将用户名传递给后端服务 33 ServerWebExchange build; 34 try { 35 ServerHttpRequest host = exchange.getRequest().mutate() 36 .header("X-User-Name", loginUser.userName) 37 // 中文字符需要编码 38 .header("X-Real-Name", URLEncoder.encode(loginUser.realName, "utf-8")) 39 .build(); 40 build = exchange.mutate().request(host).build(); 41 } catch (UnsupportedEncodingException e) { 42 build = exchange; 43 } 44 45 return chain.filter(build); 46 }; 47 48 } 49}

此拦截器作用为验证请求是否已登陆,否则返回401状态,并将用户会话信息传递给后端服务。

3. 配置Filter

在gateway项目的yml配置文件中配置需要进行验证的路由filters: AuthCheckFilter

1spring: 2 gateway: 3 routes: 4 - id: cloud-user 5 uri: lb://cloud-user # 后端服务名 6 predicates: 7 - Path=/user/** # 路由地址 8 filters: 9 - name: AuthCheckFilter #会话验证 10 - StripPrefix=1 # 去掉前缀 11

由此就实现了对后端路由地址的身份验证功能

三、完整代码

https://gitee.com/hypier/barry-cloud

请关注我的公众号

请关注我的公众号

点赞
收藏

评论区

加载中...

相关推荐

MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1

文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s

Oracle 分组与拼接字符串同时使用

SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(

MySQL部分从库上面因为大量的临时表tmp_table造成慢查询

背景描述Time:20190124T00:08:14.70572408:00User@Host:@Id:Schema:sentrymetaLast_errno:0Killed:0Query_time:0.315758Lock_

皕杰报表之UUID

​在我们用皕杰报表工具设计填报报表时,如何在新增行里自动增加id呢?能新增整数排序id吗?目前可以在新增行里自动增加id,但只能用uuid函数增加UUID编码,不能新增整数排序id。uuid函数说明:获取一个UUID,可以在填报表中用来创建数据ID语法:uuid()或uuid(sep)参数说明:sep布尔值,生成的uuid中是否包含分隔符'',缺省为

手写Java HashMap源码

HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程22

2020年前端实用代码段,为你的工作保驾护航

有空的时候,自己总结了几个代码段,在开发中也经常使用,谢谢。1、使用解构获取json数据let jsonData  id: 1,status: "OK",data: 'a', 'b';let  id, status, data: number   jsonData;console.log(id, status, number )

SpringCloud Gateway 身份认证 - HelloWorld