长亭百川云 - 技术讨论

长亭百川云

技术讨论长亭漏洞情报库IP 威胁情报SLA在线工具
热门产品
雷池 WAF 社区版
IP 威胁情报
网站安全监测
百川漏扫服务
云堡垒机
百川云
技术文档
开发工具
长亭漏洞情报库
网安百科
安全社区
CT STACK 安全社区
雷池社区版
XRAY 扫描工具
长亭科技
长亭科技官网
万众合作伙伴商城
长亭 BBS 论坛
友情链接
关注或联系我们
添加百川云公众号,移动管理云安全产品
咨询热线:
4000-327-707
百川公众号
百川公众号
百川云客服
百川云客服

Copyright ©2024 北京长亭科技有限公司
icon
京ICP备2024055124号-2

在启用了proxy_protocol情况下,统一认证服务不可用

发布于 8 个月前

# 雷池 WAF
故障反馈

发布于 8 个月前

头像

Yosef

更新于 8 个月前

0

0

社区版,全局启用 proxy_protocol

图片.png

统一认证配置如下

图片.png

访问统一认证报错

2025/04/15 10:41:34 [error] 446#0: *9480 broken header: "k " while reading PROXY protocol, client: 240e:362:****, server: [::]:8008
​
头像

神经蛙

更新于 8 个月前

0

0

这个配置也会应用到 统一认证服务

​
头像

Yosef

更新于 8 个月前

0

0

根据我的测试,启用的统一认证的服务并没有支持proxy_protocol。
我配置的统一认证是:https://auth.example.com:8008
我发现,只有在本地,通过局域网或ipv6公网地址,直接访问8008端口,是可以成功打开统一认证中心的网页的。
通过域名访问会经过FRP的反代,会被加上proxy_protocol,此时无法访问成功。

尝试在“防护应用”中增加应用来反向代理8008端口,雷池WAF会提示上游不可用。

头像

神经蛙

更新于 8 个月前

看一下 统一认证站点 的 nginx 配置呢,统一认证的站点配置也在安装目录/resources/nginx/sites-enabled下面

本地测试了一下全局开启了 proxy_protocol 之后对应的统一认证站点也会配置上的

​
头像

Yosef

更新于 8 个月前

0

0

感谢支持,已经解决了。
查了下统一认证确实开启了proxy_protocol,并且监听的是设置的端口 8008,身份验证时访问的是:https://auth.example.com:8008,可以看到统一认证要求FRP配置时,本地端口和远程端口是相同的才行。

而我的FRP配置的规则是设置了https的代理,举例是:将 9000 端口监听https流量,然后转发到本地的 443 端口,因此通过FRP访问 https://auth.example.com:8008 是访问不通的。

因此我新建了一条tcp隧道,来转发统一认证的流量。

1[[proxies]]
2name = "SSO-Auth"
3type = "tcp"
4localIP = "127.0.0.1"
5localPort = 8008
6remotePort = 8008
7transport.proxyProtocolVersion = "v2"

统一认证中心配置为:https://auth.example.com:8008

​
头像
相关贴子
#
OIDC功能异常反馈
#
通用配置 中的IP组,究竟是代表白名单还是黑名单?
#
被雷池恶意 IP 情报库拉黑的 IP 如何解封
#
使用雷池社区版,出现luigi服务占用资源飙升情况,如何解决?
#
新增自动人机验证功能