配置Apache服务的basic和digest摘要认证

配置Apache服务的basic和digest摘要认证
系统环境: RHEL5 [ 2.6.18-8.el5xen ]
软件环境:

    httpd-2.2.3-6.el5
目标功能:
    针对Apache网站目录或URL位置实现用户访问认证(basic基本认证、digest摘要认证)。
    ——basic 认证、digest认证任选一种即可。
    注:以尽量减少对Web服务器性能的影响为出发点,仅在需要认证的目录(Directory)或位置(Location)范围作认证即可,避免在层次结构较复杂的目录(如网站根目录)使用.htaccess文件;如果用户认证的配置不多,可以直接在httpd.conf文件中相关区段进行配置,无需使用单独的.htaccess文件。
################################################################
一、安装httpd软件包
    本处以RHEL5光盘自带的rpm包安装,过程略。
    在httpd.conf文件中,几个主要认证模块配置如下(默认已配置):
LoadModule auth_basic_module modules/mod_auth_basic.so
LoadModule auth_digest_module modules/mod_auth_digest.so
LoadModule authn_file_module modules/mod_authn_file.so
LoadModule authn_dbm_module modules/mod_authn_dbm.so
LoadModule authn_default_module modules/mod_authn_default.so
LoadModule authz_user_module modules/mod_authz_user.so
LoadModule authz_dbm_module modules/mod_authz_dbm.so
LoadModule authz_default_module modules/mod_authz_default.so
二、修改httpd.conf文件,添加对目录或位置的用户验证配置
  1 、创建网站测试文件
    # mkdir -p /var/www/html/auth
    # echo "Root Directory." > /var/www/html/index.html
    # echo "Auth Directory." > /var/www/html/auth/index.html
  2
、修改/etc/httpd/conf/httpd.conf文件,确认修改或添加以下内容:
DocumentRoot "/var/www/html"
    Options Indexes
    AllowOverride AuthConfig        #//
允许读取.htaccess文件中的认证配置(AuthConfig),如果改成NONE,则digest验证不生效。其他目录应按默认值 None

    Order allow,deny
    Allow from all

DirectoryIndex index.html index.php
  3、启动httpd服务

    # /etc/init.d/httpd start
    # chkconfig --level 35 httpd on
三、配置基本认证 (basic)
  方式一:使用文本格式用户数据库

    1 、创建认证用户数据库文件(文本格式 )
      # htpasswd -c /etc/httpd/conf/users_txt.pwd admin        #//创建文本格式用户文件,同时添加用户
admin
      # htpasswd /etc/httpd/conf/users_txt.pwd jerry        #//在数据库文件中添加用户
jerry
    2、创建.htaccess配置文件

      # vi /var/www/html/auth/.htaccess
AuthName "Private Contents."
AuthType basic
AuthUserFile /etc/httpd/conf/users_txt.pwd
Require admin jerry        #//
允许用户admin、jerry通过认证后访问,若用户较多,可以改为 “Require valid-user”
    3、测试

       在客户端浏览器(必要时清空缓存)访问http://Server_IP/auth/,以admin或jerry用户进行认证访问
   方式二:使用dbm格式用户数据库(若用户较多,可采用dbm用户数据库以加快检索速度 )
    1、创建认证用户数据库文件(Berkeley DB格式
)
      # htdbm -TDB -c /etc/httpd/conf/users_dbm.db kitty        #//创建DB格式(其他格式参考man)用户文件,同时添加用户
kitty
    2、修改.htaccess配置文件

      # vi /var/www/html/auth/.htaccess
AuthName "Private Contents."
AuthType basic
AuthBasicProvider dbm
AuthDBMType DB
AuthDBMUserFile "/etc/httpd/conf/users_dbm.db"
Require kitty
    3
、测试
       在客户端浏览器(必要时清空缓存)访问http://Server_IP/auth/,以kitty用户进行认证访问
四、配置摘要认证 (digest)
  1、创建digest认证用户数据库文件(文本格式)        #//digest认证貌似无法使用dbm用户文件

    # htdigest -c /etc/httpd/conf/users_digest.pwd "Private Contents." kenthy
  2
、修改.htaccess配置文件
AuthName "Private Contents."
AuthType digest
#AuthDigestDomain /auth/        #//
在目录区段(Directory)配置digest认证时,此行可有可无
AuthUserFile /etc/httpd/conf/users_digest.pwd
Require kenthy
  3
、测试
    在客户端浏览器(必要时清空缓存)访问http://Server_IP/auth/,以kenthy用户进行认证访问


top

概要

htpasswd [ -c ] [ -m ] passwdfile username

htpasswd -b [ -c ] [ -m | -d | -p | -s ] passwdfile username password

htpasswd -n [ -m | -d | -s | -p ] username

htpasswd -nb [ -m | -d | -s | -p ] username password

top

选项

-b
使用批处理方式; , 从命令行中获得密码,而不显示提示要求输入。 此选项的使用应该极为谨慎,因为命令行中的 密码是清晰可见的
-c
建立 passwdfile文件。如果 passwdfile已经存在,则它被重写并截断。 此选项不能与 -n选项同时使用。
-n
在标准输出设备上显示结果,而不更新文件。 用于生成可以为Apache非文本输出存储格式所接受的密码记录。 此选项在命令行中的语法有所改变,因为 passwdfile参数(通常是第一个)被省略了。 此选项不能与 -c选项同时使用。
-m
使用MD5加密密码。在Windows, Netware 和TPF上,这是默认的。
-d
使用 crypt()加密密码。在除了Windows, Netware和TPF的平台上,这是默认的。 虽然它在所有平台上可以为 htpasswd所支持, 但是在Windows, Netware和TPF上不能为 httpd服务器所支持。
-s
使用SHA加密密码。 它是为了方便转入或移植到使用LDAP Directory Interchange Format (ldif)的Netscape而设计的。
-p
使用纯文本的密码。虽然在所有平台上 htpasswd都可以建立这样的密码, 但是 httpd后台只在Windows, Netware和TPF上支持纯文本的密码。
passwdfile
包含用户名和密码的文件的名称。 如果使用了 -c,而此文件不存在则建立,如果已经存在,则重写并截断此文件。
username
需要在 passwdfile中建立或更新的用户名。 如果此文件中 username不存在,则增加一项,如果已经存在,则改变其密码。
password
将被加密并存储到文件中的纯文本的密码。仅用于和 -b选项同时使用。
top

返回值

如果htpasswd成功地在passwdfile中增加或修改了用户名和密码, 则其返回值是0("真"); 如果存取文件发生某种错误,则返回1; 如果命令行语法有问题,则返回2; 如果进入交互状态而两次输入的密码不相同,则返回3; 如果操作被中断,则返回4; 如果一个值太长(用户名、文件名、密码或者最后得到的记录长度),则返回5; 如果用户名包含非法字符(见Restrictions section),则返回6

top

举例

htpasswd /usr/local/etc/apache/.htpasswd-users jsmith

此例增加或修改了用户jsmith的密码。程序会给出提示要求输入密码。 如果在Windows系统中运行,此密码将以专为Apache修改过的MD5算法加密; 在其他平台上,则使用系统函数crypt()。 如果文件不存在,则htpasswd不作任何操作并返回一个出错代码。

htpasswd -c /home/doe/public_html/.htpasswd jane

此例建立一个新的文件,并在其中为用户jane存储一个记录。 程序会给出提示要求输入密码。如果文件存在但是不能读或写, 则htpasswd会显示一个消息并返回一个出错代码。

htpasswd -mb /usr/web/.htpasswd-all jones Pwd4Steve

使用MD5算法加密从命令行得到的密码(Pwd4Steve),并存储在指定的文件中。

top

安全方面的提示

由诸如htpasswd管理的网站密码文件都应该位于网站服务器的URI空间中, -- 也就是说,不应该被浏览器读取。

不鼓励使用-b选项,因为未经加密的密码会出现在命令行中。



******************************** End *********************************
声明:技术来自学习,文档来自chinaunix,坚持学习,每天进步------------------Bhanv 01-03-09

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值