haproxy4-acl配置
访问控制设定:
匹配后可进行那些操作:
Use _backend : 当符合条件时使用特定的backend后端,
Use_backend <backend> [{if | unless} <condition>]
Block 阻塞
Block {if | unless} <condition>
Acl invalid_src src 172.16.200.2 定义acl匹配
Block if invalid_src 若来自这个地址进行阻塞
Errorfile /etc/fstab 定义错误页
例如1
http-request : http请求
http-request {allow | deny} [{ if | unless} <condition>]
tcp-request:
tcp-request connection {allow | deny} [{if | unless} <condition>]
acl:这里他的匹配条件有多种,可以使原地址,也可以是目标地址,目标端口,请求的资源类型,使用的方法等一切
格式:
Acl <name> < 检查哪些内容> [flags] [operator条件] [<value>]
contion检查条件:
Dst : ip 检查后端的ip
Dst_port : 检查后端的端口
Dst_conn 检查后端的套接字
Src : ip 检查原ip
Src_port 检查原端口
fLags :
-i : 忽略字符大小写
-m: 使用特定匹配方式
-n : 禁止主机名反解
-u : acl不能与其他acl同名
-- : 表示结束标志位
Operator:
整数: eq ge gt le lt
字符串:(之前)
-m str : 精确匹配
-m sub : 子串匹配
-m beg : 前缀匹配
-m end : 后缀匹配
-m dir : 路径匹配
-m con : 域名匹配
Acl作为条件时的逻辑关系:
·· And 与
Or || 或
非 ! 非
<value> 的类型可以是:
Boolean : 布尔值
Int : 整数或一个整数范围
Ip : ip地址
Str : 是一个字符串 进行匹配,有多重匹配方式
如 acl invalid_src src 172.16.200.2 检查原目标地址 是172.16.200.2 就符号条件
如:
定义一个acl: acl allowstats src 172.168.200.2 定义acl匹配原ip
定义一个配置后的规则: block if ! allowstats 阻塞除上原ip之外的其他地址访问
在阻塞后自定义错误页:
errorloc http://172.16.0.67:10080/errorloc/403.html http-request allow if allowstats : 来自acl定义的这个运行访问
七层的匹配标准有:
Path 路径 (/imgs/logs/log.jpg)
Path: 精确匹配 (path /imgs/logs/log.jpg )
Path_beg :前缀匹配 (path_beg /imgs)
Path_end : 后缀匹配 (path_end .jpg)
Path_reg : z正则表达式模式匹配 (path_reg ^/imgs/*)
Path_sub : 子串匹配 (path_sub logs)
Path_dir : 子路径匹配 (path_dir logs/log.ipg)
Path_dom : 域名子串匹配
如;
Acl static path_end .jpg .jpeg .git .txt .html
Usr_backend staticserver( 后面定义的特定后端) if static 如果是acl中定义的就调用staticserver这个后端
url : str
url : 精确url 匹配
url_beg
url_end
url_dir
url_reg
url_sub
url_dom
req.hdr :请求报文的指定首部
hdr : 精确url 匹配
hdr_beg
hdr _end
hdr _dir
hdr _reg
hdr _sub
hdr _dom
如:
Acl bad_curl hdr_sub(user-Agent) -i curl 请求报文首部包含cutl这个字符串的请求
Block if bad_curl 拒绝curl 访问
haproxy4-acl配置的更多相关文章
- linux下通过acl配置灵活目录文件权限(可用于ftp,web服务器的用户权限控制)
linux下通过acl配置灵活目录文件权限(可用于ftp,web服务器的用户权限控制) 发表于2012//07由feng linux 本身的ugo rwx的权限,对于精确的权限控制很是力不从心的,ac ...
- 由于 web 服务器上此资源的访问控制列表(acl)配置或加密设置,您无权查看此目录或页面。
场景:IIS中遇到无法预览的有关问题(HTTP 异常 401.3 - Unauthorized 由于 Web 服务器上此资源的访问控制列表(ACL)配置或加密设置 IIS中遇到无法预览的问题(HTTP ...
- consul之:ACL配置使用
consul自带ACL控制功能,看了很多遍官方文档,没有配置步骤https://www.consul.io/docs/internals/acl.html 主要对各种配置参数解释,没有明确的步骤,当时 ...
- consul集群搭建以及ACL配置
由于时间匆忙,要是有什么地方没有写对的,请大佬指正,谢谢.文章有点水,大佬勿喷这篇博客不回去深度的讲解consul中的一些知识,主要分享的我在使用的时候的一些操作和遇见的问题以及解决办法.当然有些东西 ...
- Centos Consul集群及Acl配置
一,准备工作 准备四台centos服务器,三台用于consul server 高可用集群,一台用于consul client作服务注册及健康检查.架构如下图所示 二,在四台服务器上安装consul 1 ...
- 基本的访问控制列表ACL配置
摘要: 访问控制列表ACL (Access Control L ist)是由permit或 deny语句组成的一系列有顺序的规则集合,这些规则根据数据包的源地址.目的地址.源端口.目的端口等信息 来 ...
- 运维小姐姐说这篇Consul集群和ACL配置超给力(保姆级)
前言 上一篇简单介绍了Consul,并使用开发模式(dev)进行流程演示,但在实际开发中需要考虑Consul的高可用和操作安全性,所以接着来聊聊集群和ACL的相关配置,涉及到的命令会在环境搭建过程中详 ...
- CISCO ACL配置
ACL:access(访问)control(控制)list(列表),用来实现防火墙规则. 访问控制列表的原理对路由器接口来说有两个方向出:已经经路由器的处理,正离开路由器接口的数据包入:已经到达路由器 ...
- CISCO ACL配置(目前)
什么是ACL? 访问控制列表简称为ACL,访问控制列表使用包过滤技术,在路由器上读取第三层及第四层包头中的信息如源地址,目的地址,源端口,目的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制 ...
- Cisco VLAN ACL配置
什么是ACL? ACL全称访问控制列表(Access Control List),主要通过配置一组规则进行过滤路由器或交换机接口进出的数据包, 是控制访问的一种网络技术手段, ACL适用于所有的被路由 ...
随机推荐
- 老男孩Python全栈学习 S9 日常作业 011
1.编写装饰器,为函数加上统计时间的功能 import time def Decoration(func): def Timmer(): # 开始时间 Start = time.time() func ...
- MySQL实战45讲学习笔记:索引(第四讲)
一.索引模型 1.索引的作用: 索引的出现其实是为了提高数据查询的效率,就像书的目录一样 提高数据查询效率 2.索引模型的优缺点比较 二.InnoDB索引模型 1.二叉树是搜索效率最高的,但是实际上大 ...
- Kubernetes实战:目录
一.Docker实战 Docker: 基础介绍 [一] Docker:Docker 性质及版本选择 [三] Docker:网络及数据卷设置 [四] Docker:手动制作镜像 [五] Docker:d ...
- ElasticSearch query_string vs multi_match cross_fields query
ElasticSearch query_string vs multi_match cross_fields query 本文记录以字段为中心的查询和以词为中心的查询这两种查询方式的区别以及在Elas ...
- EL表达式 - 日常使用表达式记录
表达式 说明 ${field} 查找域,page ->request -> session -> application 中的值. ${field == null ? field1: ...
- docker使用方式
docker使用方式安装:1.安装依赖 yum install -y yum-utils \ device-mapper-persistent-data \ lvm2 2添加yum源 yum-conf ...
- Doom HDU - 5239 (找规律+线段树)
题目链接: D - Doom HDU - 5239 题目大意:首先是T组测试样例,然后n个数,m次询问,然后每一次询问给你一个区间,问你这个这段区间的加上上一次的和是多少,查询完之后,这段区间里 ...
- dubbo直连提供者 & 只订阅 & 只注册
1. dubbo直连提供者 在开发及测试环境下,经常需要绕过注册中心,只测试指定服务提供者,这时候可能需要点对点直连,点对点直连方式,将以服务接口为单位,忽略注册中心的提供者列表,A 接口配置点 ...
- 20175204 张湲祯 2018-2019-2《Java程序设计》第九周学习总结
20175204 张湲祯 2018-2019-2<Java程序设计>第九周学习总结 教材学习内容总结 -第十一章JDBC和MySQL数据库要点: 1.下载MySQL和客户端管理工具navi ...
- The Ethereum devp2p and discv4 protocol Part II
描述 本文章主上下两篇 上篇:讲述以太坊devp2p与disc4节点发现协议 下篇:实践篇,实现如何获取以太坊所有节点信息(ip,port,nodeId,client) 正文 本片为下篇:实践篇,主要 ...