讲师中心 微信公众号
AI工具推荐 视频效率加速

Nginx 怎么在 Location 块中配置集成 Lua 脚本实现动态鉴权与访问控制

夏静酱_8587

夏静酱_8587

发布时间:2026-08-11 08:21:26

|

558人浏览过

|

来源于php中文网

原创

需使用OpenResty(含ngx_lua模块),通过access_by_lua_block/file在location中执行鉴权逻辑,校验JWT、查Redis黑名单,并注意非阻塞调用、超时控制、pcall异常处理及共享字典缓存。

nginx 怎么在 location 块中配置集成 lua 脚本实现动态鉴权与访问控制

要在 Nginx 的 location 块中集成 Lua 脚本实现动态鉴权与访问控制,核心是使用 OpenResty(Nginx + Lua 运行时)提供的 ngx_lua 模块,通过 access_by_lua* 钩子在请求进入代理或静态服务前执行 Lua 逻辑。

确认环境已支持 Lua 脚本

原生 Nginx 不支持 Lua,必须使用 OpenResty 或编译时启用 ngx_http_lua_module。验证方式:

  • 运行 nginx -V 2>&1 | grep -o with-http-lua-module,输出含该字符串表示已启用
  • 若用 OpenResty,直接安装官方包即可,默认集成完整 Lua 支持
  • 确保 lua_package_path 和 lua_package_cpath(如需加载第三方库)在 http 块中正确配置

在 location 中嵌入鉴权 Lua 逻辑

推荐使用 access_by_lua_block(内联脚本)或 access_by_lua_file(外部文件),避免阻塞式操作。示例:校验请求头中的 token 并查 Redis 验证有效性:

Nginx Config Linter
Nginx Config Linter

对 Nginx 配置文件进行语法检查、验证和安全、性能审计。

下载
location /api/ {
    # 加载共享字典(可选,用于缓存鉴权结果)
    set $auth_cache_key "";
<pre class="brush:php;toolbar:false;">access_by_lua_block {
    local jwt = require "resty.jwt"
    local redis = require "resty.redis"

    -- 1. 提取 Authorization 头
    local auth_header = ngx.var.http_authorization
    if not auth_header or not string.find(auth_header, "^Bearer ") then
        ngx.status = 401
        ngx.say('{"error":"Unauthorized"}')
        ngx.exit(401)
    end

    local token = string.sub(auth_header, 8)

    -- 2. 解析并校验 JWT(可选签名、过期等)
    local jwt_obj = jwt:new()
    local verified_token, err = jwt_obj:verify_jwt_obj(token, { secret = "your-secret-key" })
    if not verified_token then
        ngx.status = 401
        ngx.say('{"error":"Invalid token"}')
        ngx.exit(401)
    end

    -- 3. 查询 Redis 判断是否黑名单或权限不足
    local red = redis:new()
    red:set_timeout(1000)
    local ok, err = red:connect("127.0.0.1", 6379)
    if not ok then
        ngx.log(ngx.ERR, "Redis connect error: ", err)
        ngx.status = 500
        ngx.exit(500)
    end

    local is_blocked, err = red:get("blacklist:" .. verified_token.payload.jti)
    if is_blocked == "1" then
        ngx.status = 403
        ngx.say('{"error":"Forbidden"}')
        ngx.exit(403)
    end

    -- 4. 可选:将用户信息注入后续变量供 upstream 使用
    ngx.var.auth_user_id = verified_token.payload.user_id or "unknown"
}

proxy_pass http://backend;
proxy_set_header X-User-ID $auth_user_id;

}

注意关键安全与性能细节

Lua 鉴权虽灵活,但易引入隐患,务必关注以下几点:

  • 避免阻塞操作:禁止使用 os.execute、io.open 等同步系统调用;Redis 必须用 resty.redis 的非阻塞接口
  • 超时控制:所有外部依赖(Redis、HTTP 请求)必须设 set_timeout,并在失败时明确返回错误码,防止请求挂起
  • 错误隔离:Lua 异常会触发 500,建议用 pcall 包裹关键逻辑,统一处理异常分支
  • 缓存优化:高频鉴权场景可配合 lua_shared_dict 缓存校验结果(如 JWT payload),设置合理 TTL 减少重复解析

调试与日志辅助定位问题

开发阶段开启详细日志,快速发现 Lua 执行问题:

  • 在 http 块中设置:lua_log_level notice;(或 debug,需编译时启用 debug 日志)
  • 用 ngx.log(ngx.INFO, "user:", ngx.var.auth_user_id) 记录关键路径
  • 检查 error.log 中的 Lua 错误(如 “attempt to index a nil value”),常见于未判空的变量访问
  • 使用 curl -I -H "Authorization: Bearer xxx" http://your-domain/api/ 验证状态码和响应头

热门AI工具

更多
超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

383

2023.07.27

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3087

2023.08.04

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

5605

2023.08.04

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

541

2024.02.23

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1456

2024.07.09

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

3918

2024.08.07

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

122

2026.01.13

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

417

2026.01.13

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

120

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn