EMQX ACL 授权

授权ACL

MQTT 授权(authorization)是指对 MQTT 客户端的发布和订阅操作进行 权限控制。 控制的内容主要是哪些客户端可以发布或者订阅哪些 MQTT 主题。

EMQX 支持集中类型的授权。

  • 权限列表(亦即 ACL)。可以从例如 MongoDB, MySQL,PostgreSQL,Redis,或者 EMQX 的内置数据库中读取这个列表。
  • 加载一个包含全局的 ACL 的文件。
  • 动态访问一个 HTTP 后端服务,并通过该 HTTP 调用的返回值来客户端是否有访问的权限。
  • 通过提取认证过程中携带的授权数据,例如 JWT 的某个字段。

个人理解,在智能家居的业务场景中,一个很重要的安全保证是:用户只能控制自己家里的智能设备,比如关灯,而不应该关闭隔壁邻居家的智能灯泡。因此,需要对客户端订阅/发布 关键指令做授权管理。

授权数据源

授权数据源 (或称 Authorizer) 是 EMQX 中实现权限控制的一个模块。 每个控制器都有一个类型,EMQX 内部也把它用作唯一的标识符。

EMQX 默认提供如下这些 Authorizer:

类型(ID) 描述
built_in_database 使用内置数据库存授权数据
mysql 使用MySQL存放授权数据
postgresql 使用PostgreSQL存放授权数据
mongodb 使用MongoDB存放授权数据
redis 使用Redis存放授权数据
http 通过访问外部HTTP服务来获取授权信息
file 将授权信息存放在文件中

EMQX 默认采用文件授权的方式。

在这里插入图片描述

在这里插入图片描述

在之前的Blog中,有写过EMQX 默认不能订阅系统主题,需要打开开关才行,上图标红的地方。

授权链

一组Authorizer,组成一个授权链。当一个客户端端进行发布订阅时,EMQX会按顺序逐个检查。如果一个 Authorizer 能够找到该客户端的授权规则(ACL),那么就会对这个规则进行匹配。 匹配的结果要么是允许(allow),要么是拒绝(deny)。如果没有找到适用于该客户端的规则, 那么就会继续到授权链中的下一个 Authorizer 进行检查。

简单的理解,授权链类似开发代码时用到的责任链模式,在整个授权链中只需要有一个授权满足,即满足要求,后面的授权规则不进行匹配。

规则占位符

多数 Authorizer 支持在授权规则中使用占位符。 占位符就像是一个模版,在运行时根据客户端信息进行替换,得到真正使用的授权规则。

Authorizer 配置中的占位符

配置中的占位符会在运行时进行替换并使用在后端数据库或服务的链接或者请求中。 下面是 EMQX 支持的占位符:

  • ${clientid} — 客户端的 clientid。
  • ${username} — 客户端的用户名(username)。
  • ${peerhost} — 客户端的源 IP 地址。
  • ${cert_subject} — 客户端 x.509 证书中的主题名(Subject)。
  • ${cert_common_name} 客户端 x.509 证书中的通用名(Common Name).

需要注意: 当占位符不存在时,数据会被替换成空字符串,如当客户端没有传递username参数,则:

HMGET users:${username} password_hash salt is_superuser` 会被替换为 `HMGET users: password_hash salt is_superuser

主题占位符

在 Authorizer 后端返回的规则中,MQTT 主题是字符串格式。这些字符串会被当作模版进行占位符的替换。 在授权规则中可以使用的占位符如下:

  • ${clientid} — MQTT 客户端的 Client ID。当在规则中使用 Client ID,这个 ID 应由客户端在连接 EMQX 前就指定,而不是让 EMQX 随机生成。
  • ${username} — 使用客户端用户名 对规则进行替换。

占位符只能用于替换主题的整个字段,例如 a/b/${username}/c/d,但是不能用于替换字段的一部分,例如 a/b${username}c/d

为了避免占位符跟想要的主题冲突的问题,EMQX 5.0 中引入了一个 eq 语法,例如 eq a/b/${username}/c/d。 这样规则将会不做替换,而是保持 MQTT 主题 a/b/${username}/c/d 不变。

通过利用主题占位符的特性,动态的指定客户端ID,进行主题拼接,那么就可以解决之前提到的问题:用户不会误关闭邻居家的灯泡,因为下发指令时指定了特定的设备ID,而设备订阅的主题跟当前设备ID相关。因此利用了Topic设计上的小技巧,解决了一个实际的难题。

HTTP授权实例

HTTP Authorizer 将授权的请求委托给外部 HTTP 服务器。

基本原理

  • 在 Authorizer 的配置中,预先定义好 HTTP 服务器的URL以及请求的模版。
  • 当一个客户端需要执行发布或者订阅操作时候,EMQX 根据预先定义的模版来构造一个 HTTP 请求,并发送给配置的 HTTP 服务器。
  • 通过判断服务器返回的 HTTP 状态码或者消息体来判定是否对发布/订阅请求授权。

应答格式

  • Content-Type 必需是 application/json
  • 当前 HTTP 返回状态码为 200 时,认证结果取决于 HTTP Body 中的 result 字段:
    • allow:允许此次发布/订阅。
    • deny:拒绝此次发布/订阅。
    • ignore:忽略本次请求,把它移交给下一个 Authorizer 处理。
  • HTTP 返回状态码 204 表示允许此次发布/订阅请求。

DashBorad配置

点击 访问控制 -> 授权 -> 创建

在这里插入图片描述

在这里插入图片描述

Http 服务端代码

package main

import (
	"github.com/gin-gonic/gin"
	"io"
	"net/http"
	"os"
)

type Auth struct {
	Username string `json:"username"`
}

func main() {
	gin.DefaultWriter = io.MultiWriter(os.Stdout)

	r := gin.Default()
	r.POST("/auth/:peerhost/:clientid",func(c *gin.Context) {
		login := Auth{}
		c.BindJSON(&login)

		c.JSON(http.StatusOK,gin.H{
			"result": "deny",})
		// 授权通过 放开以下代码
		//c.JSON(http.StatusOK,gin.H{
		//	"result": "allow",//})
	})
	r.Run(":8999")
}

授权测试

授权通过

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-hrR1gs8q-1666517494665)(/Users/andy/Library/Application Support/typora-user-images/image-20221023153200619.png)]

授权通过 客户端没有爆任何异常。

授权拒绝

在这里插入图片描述

异常情况

在实践的过程中 有一个小细节 需要注意,http请求内部 body里面需要传输 username 属性,因此建立连接一定要输入用户名,否则就会报错:

在这里插入图片描述

2022-10-23T15:13:03.929000+08:00 [warning] authorize_type: http,clientid: mqttx_b2bbc267,line: 400,mfa: emqx_authz:do_authorize/4,msg: placeholder_interpolation_failed,peername: 192.168.0.30:49264,placeholder: <<"username">>
2022-10-23T15:18:32.228000+08:00 [warning] authorize_type: http,placeholder: <<"username">>
2022-10-23T15:19:15.684000+08:00 [warning] authorize_type: http,placeholder: <<"username">>

黑名单机制

EMQX 为用户提供了黑名单功能,用户可以通过 Dashboard 将指定客户端、用户名加入黑名单以拒绝该客户端访问,除了客户端标识符以外,还支持直接封禁用户名甚至 IP 地址。

点击菜单 访问控制 -> 授权 -> 创建 按钮,如下图

在这里插入图片描述

在这里插入图片描述

跟期望的一样,客户端连接的时候,出现接拒绝错误。

黑名单HTTP 优先级问题

既然黑名单、HTTP服务器都可以拒绝客户端连接,那么他们之间的优先级如何确定?测试一波.

1、创建HTTP服务器认证 并开启

在这里插入图片描述

首先,单独测试下,http 认证服务是否正常运行。

  1. 创建一个根据用户名 过滤的黑名单,过滤值为kobe的用户登录。

在这里插入图片描述

  1. 客户端连接,看是否调用http 认证服务。

在这里插入图片描述

如上图所示,HTTP 认证服务并没有任何日志输出。因此可以得到结论。黑名单的执行顺序优先与HTTP 认证服务。

原文地址:https://blog.csdn.net/u013433591/article/details/127477658

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


文章浏览阅读752次。关系型数据库关系型数据库是一个结构化的数据库,创建在关系模型(二维表模型)基础上,一般面向于记录SQL语句(标准数据查询语言)就是一种基于关系型数据库的语言,用于执行对关系型数据库中数据的检索和操作主流的关系数据库包括Oracle、Mysql、SQL Server、Microsoft Access、DB2等非关系型数据库NoSQL(nOSQL=Not Only SQL),意思是“不仅仅是SQL”,是非关系型数据库的总称。除了主流的关系型数据库外的数据库,都认为是非关系型主流的NoSQ.._redis是非关系型数据库吗
文章浏览阅读687次,点赞2次,收藏5次。商城系统中,抢购和秒杀是很常见的营销场景,在一定时间内有大量的用户访问商场下单,主要需要解决的问题有两个:1. 高并发对数据库产生的压力;2. 竞争状态下如何解决商品库存超卖;高并发对数据库产生的压力对于第一个问题,使用缓存来处理,避免直接操作数据库,例如使用 Redis。竞争状态下如何解决商品库存超卖对于第二个问题,需要重点说明。常规写法:查询出对应商品的库存,判断库存数量否大于 0,然后执行生成订单等操作,但是在判断库存是否大于 0 处,如果在高并发下就会有问题,导致库存_php库存结余并发
文章浏览阅读1.4k次。MongoTemplate开发spring-data-mongodb提供了MongoTemplate和MongoRepository两种方式访问MongoDB,MongoRepository的方式访问较为简单,MongoTemplate方式较为灵活,这两种方式在Java对于MongoDB的运用中相辅相成。_springboot插入指定的mongodb数据库
文章浏览阅读887次,点赞10次,收藏19次。1.背景介绍1. 背景介绍NoSQL数据库是一种非关系型数据库,它的特点是可以存储非结构化的数据,并且可以处理大量的数据。HBase是一个分布式、可扩展的列式存储系统,它是基于Google的Bigtable设计的。HBase是一个开源的NoSQL数据库,它的核心功能是提供高性能的随机读写访问。在本文中,我们将对比HBase与其他NoSQL数据库,例如Redis、MongoDB、Cass...
文章浏览阅读819次。MongoDB连接失败记录_edentialmechanisn-scram-sha-1
文章浏览阅读470次。mongodb抽取数据到ES,使用ELK内部插件无法获取数据,只能试试monstache抽取mongodb数据,但是monstache需要mongodb replica set 模式才能采集数据。############monstache-compose文件。#replicas set 启动服务。# 默认备份节点不能读写,可以设置。# mydb指的是需要同步的数据库。#登录主mongodb初始化rs。#primary 创建用户。# ip地址注意要修改。# ip地址注意要修改。_monstache csdn
文章浏览阅读913次,点赞4次,收藏5次。storage:fork: trueadmin登录切换数据库注意: use 代表创建并使用,当库中没有数据时默认不显示这个库删除数据库查看表清单> show tables # 或者 > show collections表创建db.createCollection('集合名称', [options])table1字段类型描述capped布尔(可选)如果为 true,则创建固定集合。固定集合是指有着固定大小的集合,当达到最大值时,它会自动覆盖最早的文档。_mongodb5
文章浏览阅读862次。Centos7.9设置MongoDB开机自启(超全教程,一条龙)_mongodb centos开机启动脚本
文章浏览阅读1.3k次,点赞6次,收藏21次。NoSQL数据库使用场景以及架构介绍
文章浏览阅读856次,点赞21次,收藏20次。1.背景介绍1. 背景介绍NoSQL数据库是一种非关系型数据库,它的设计目标是为了解决传统关系型数据库(如MySQL、Oracle等)在处理大量不结构化数据方面的不足。NoSQL数据库可以处理大量数据,具有高性能、高可扩展性和高可用性。但是,与关系型数据库不同,NoSQL数据库没有固定的模式,数据结构也不一定是表格。在NoSQL数据库中,数据存储和查询都是基于键值对、列族、图形等不同的...
文章浏览阅读416次。NoSQL定义:非关系型、分布式、开放源码和具有横向扩展能力的下一代数据库。由c++编写的开源、高性能、无模式的基于分布式文件存储的文档型数据库特点:高性能、高可用性、高扩展性、丰富的查询支持、可替换已完场文档某个指定的数据字段应用场景:社交场景:使用mongodb存储用户信息游戏场景:用户信息,装备积分物流场景:订单信息,订单状态场景操作特点:数据量大;读写操作频繁;价值较低的数据,对事物性要求不高开源、c语言编写、默认端口号6379、key-value形式存在,存储非结构化数据。_nosql
文章浏览阅读1.5k次,点赞3次,收藏2次。Exception in thread "main" redis.clients.jedis.exceptions.JedisConnectionException: Failed to create socket. at redis.clients.jedis.DefaultJedisSocketFactory.createSocket(DefaultJedisSocketFactory.java:110) at redis.clients.jedis.Connection.connect(Conne_redis.clients.jedis.exceptions.jedisconnectionexception: failed to create so
文章浏览阅读6.5k次,点赞3次,收藏12次。readAnyDatabase(在所有数据库上都有读取数据的权限)、readWriteAnyDatabase(在所有数据库上都有读写数据的权限)、userAdminAnyDatabase(在所有数据库上都有管理user的权限)、dbAdminAnyDatabase(管理所有数据库的权限);:clusterAdmin(管理机器的最高权限)、clusterManager(管理和监控集群的权限)、clusterMonitor(监控集群的权限)、hostManager( 管理Server);_mongodb创建用户密码并授权
文章浏览阅读593次。Redis是一个基于内存的键值型NoSQL数据库,在实际生产中有着非常广泛的用处_搭建本地redis
文章浏览阅读919次。Key 的最佳实践[业务名]:[数据名]:[id]足够简短:不超过 44 字节不包含特殊字符Value 的最佳实践:合理的拆分数据,拒绝 BigKey选择合适数据结构Hash 结构的 entry 数量不要超过 1000(默认是 500,如果达到上限则底层会使用哈希表而不是 ZipList,内存占用较多)设置合理的超时时间批量处理的方案:原生的 M 操作Pipeline 批处理注意事项:批处理时不建议一次携带太多命令。Pipeline 的多个命令之间不具备原子性。_redis高级实战
文章浏览阅读1.2k次。MongoDB 递归查询_mongodb数据库 递归
文章浏览阅读1.2k次。通过实际代码例子介绍:如何通过MongoTemplate和MongoRepository操作数据库数据_springboot操作mongodb
文章浏览阅读687次,点赞7次,收藏2次。首先欢迎大家阅读此文档,本文档主要分为三个模块分别是:Redis的介绍及安装、RedisDesktopManager可视化工具的安装、主从(哨兵)模式的配置。_redis 主从配置工具
文章浏览阅读764次。天下武功,无坚不摧,唯快不破!我的名字叫 Redis,全称是 Remote Dictionary Server。有人说,组 CP,除了要了解她外,还要给机会让她了解你。那么,作为开发工程师的你,是否愿意认真阅读此心法抓住机会来了解我,运用到你的系统中提升性能。我遵守 BSD 协议,由意大利人 Salvatore Sanfilippo 使用 C 语言编写的一个基于内存实现的键值型非关系(NoSQL)..._redis 7.2 源码
文章浏览阅读2k次。MongoDB 的增删改查【1】_mongodb $inc