授权规则可以对请求方来源做判断和控制。
1.授权规则
1.1.基本规则
授权规则可以对调用方的来源做控制,有白名单和黑名单两种方式。
-
白名单:来源(
origin
)在白名单内的调用者允许访问 -
黑名单:来源(
origin
)在黑名单内的调用者不允许访问
点击左侧菜单的授权,可以看到授权规则:
-
资源名:就是受保护的资源,例如
/order/{orderId}
-
流控应用:是来源者的名单,
- 如果是勾选白名单,则名单中的来源被许可访问。
- 如果是勾选黑名单,则名单中的来源被禁止访问。
比如:
我们允许请求从gateway
到order-service
,不允许浏览器访问order-service
,那么白名单中就要填写网关的来源名称(origin
)。
1.2.如何获取origin
Sentinel
是通过RequestOriginParser
这个接口的parseOrigin
来获取请求的来源的。
//
// Source code recreated from a .class file by IntelliJ IDEA
// (powered by FernFlower decompiler)
//
package com.alibaba.csp.sentinel.adapter.spring.webmvc.callback;
import javax.servlet.http.HttpServletRequest;
public interface RequestOriginParser {
/**
* 从请求var1对象中获取origin,获取方式自定义
*/
String parseOrigin(HttpServletRequest var1);
}
这个方法的作用就是从var1
对象中,获取请求者的origin
值并返回。
默认情况下,sentinel
不管请求者从哪里来,返回值永远是default
,也就是说一切请求的来源都被认为是一样的值default
。
因此,我们需要自定义这个接口的实现,让不同的请求,返回不同的origin
。
例如order-service
服务中,我们定义一个RequestOriginParser
的实现类:
package com.dcxuexi.order.sentinel;
import com.alibaba.csp.sentinel.adapter.spring.webmvc.callback.RequestOriginParser;
import org.apache.commons.lang.StringUtils;
import org.springframework.stereotype.Component;
import javax.servlet.http.HttpServletRequest;
/***
* @Title HeaderOriginParser
* @Description TOTD
* @Auter DongChuang
* @Date 2023/5/11 20:43
* @Version 1.0.0
*/
@Component
public class HeaderOriginParser implements RequestOriginParser {
@Override
public String parseOrigin(HttpServletRequest httpServletRequest) {
//1.获取请求头
String origin = httpServletRequest.getHeader("origin");
//2.判断是否为空
if (StringUtils.isEmpty(origin)) {
origin = "blank";
}
return origin;
}
}
我们会尝试从request-header
中获取origin
值。
1.3.给网关添加请求头
既然获取请求origin
的方式是从reques-header
中获取origin
值,我们必须让所有从gateway
路由到微服务的请求都带上origin
头。
这个需要利用之前学习的一个GatewayFilter
来实现,AddRequestHeaderGatewayFilter
。
修改gateway
服务中的application.yml
,添加一个defaultFilter
:
spring:
cloud:
gateway:
default-filters:
- AddRequestHeader=origin,gateway
routes:
# ...略
这样,从gateway
路由的所有请求都会带上origin
头,值为gateway
。而从其它地方到达微服务的请求则没有这个头。
1.4.配置授权规则
接下来,我们添加一个授权规则,放行origin
值为gateway
的请求。
配置如下:
现在,我们直接跳过网关,访问order-service
服务:
通过网关访问:
2.自定义异常结果
默认情况下,发生限流、降级、授权拦截时,都会抛出异常到调用方。异常结果都是flow limmiting
(限流)。这样不够友好,无法得知是限流还是降级还是授权拦截。
2.1.异常类型
而如果要自定义异常时的返回结果,需要实现BlockExceptionHandler
接口:
//
// Source code recreated from a .class file by IntelliJ IDEA
// (powered by FernFlower decompiler)
//
package com.alibaba.csp.sentinel.adapter.spring.webmvc.callback;
import com.alibaba.csp.sentinel.slots.block.BlockException;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
public interface BlockExceptionHandler {
/**
* 处理请求被限流、降级、授权拦截时抛出的异常:BlockException
*/
void handle(HttpServletRequest var1, HttpServletResponse var2, BlockException var3) throws Exception;
}
这个方法有三个参数:
-
HttpServletRequest var1
:request
对象 -
HttpServletResponse var2
:response
对象 -
BlockException var3
:被sentinel
拦截时抛出的异常
这里的BlockException
包含多个不同的子类:
异常 | 说明 |
---|---|
FlowException |
限流异常 |
ParamFlowException |
热点参数限流的异常 |
DegradeException |
降级异常 |
AuthorityException |
授权规则异常 |
SystemBlockException |
系统规则异常 |
2.2.自定义异常处理
下面,我们就在order-service
定义一个自定义异常处理类:
package com.dcxuexi.order.sentinel;
import com.alibaba.csp.sentinel.adapter.spring.webmvc.callback.BlockExceptionHandler;
import com.alibaba.csp.sentinel.slots.block.BlockException;
import com.alibaba.csp.sentinel.slots.block.authority.AuthorityException;
import com.alibaba.csp.sentinel.slots.block.degrade.DegradeException;
import com.alibaba.csp.sentinel.slots.block.flow.FlowException;
import com.alibaba.csp.sentinel.slots.block.flow.param.ParamFlowException;
import org.springframework.stereotype.Component;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
/***
* @Title SentinelExceptionHandler
* @Description TOTD
* @Auter DongChuang
* @Date 2023/5/11 21:32
* @Version 1.0.0
*/
@Component
public class SentinelExceptionHandler implements BlockExceptionHandler {
@Override
public void handle(HttpServletRequest httpServletRequest, HttpServletResponse httpServletResponse, BlockException e) throws Exception {
String msg = "未知异常";
int status = 429;
if (e instanceof FlowException){
msg = "请求被限流了";
} else if (e instanceof ParamFlowException) {
msg = "请求被热点参数限流";
} else if (e instanceof DegradeException) {
msg = "请求被降级了";
} else if (e instanceof AuthorityException) {
msg = "没有权限访问";
status = 401;
}
httpServletResponse.setContentType("application/json;charset=utf-8");
httpServletResponse.setStatus(status);
httpServletResponse.getWriter().println("{\"msg\":\"" + msg + "\", \"status\": " + status + "}");
}
}
重启测试,在不同场景下,会返回不同的异常消息。
限流:
授权拦截时:文章来源:https://www.toymoban.com/news/detail-439845.html
文章来源地址https://www.toymoban.com/news/detail-439845.html
到了这里,关于SpringCloud:微服务保护之授权规则的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!