HTTP 基本认证 (Basic Authentication)

这是最简单的 HTTP 认证方式,通过弹窗提示用户输入用户名和密码-
密码会以Base64编码传输,但本身并未加密,必须与HTTPS配合使用才能确保安全-

快速配置:主要使用 userlist 定义用户,然后在 frontend 中用 http-request auth 和 acl 控制访问-
客户端证书认证 (Client Certificate / mTLS)
这是一种基于PKI体系的双向验证(mTLS)方式-
。客户端需要安装由CA签发的证书作为“电子身份证”,HAProxy会验证其是否有效或已被吊销-
配置关键:通过 bind 指令下的 ca-file 和 verify 选项来实现-

LDAP / Active Directory

SPOE (Stream Processing Offload Engine):推荐方案。通过独立的 haproxy-spoe-auth 代理与LDAP服务器通信-

Auth Request:通过Lua脚本向后端认证服务发送子请求,与 another-ldap-auth 等工具集成-
RADIUS 认证
是HAProxy ALOHA商业版的集成功能,用于对接标准的RADIUS认证服务器-

单点登录 (SSO)

OIDC (OpenID Connect):通过 haproxy-spoe-auth 代理与Microsoft Entra ID、Okta等现代身份提供商对接-

Kerberos:由HAProxy ALOHA商业版原生支持,用于无缝集成微软Active Directory域环境-

API 与令牌认证

JWT (JSON Web Token):可原生解析并验证JWT的签名,非常适合作为API网关使用-

Token-Based:通过http-request规则校验请求头中的API密钥或Bearer Token-

文档更新时间: 2026-04-05 06:12   作者:月影鹏鹏
IT运维支持-AIWALY-月影工作室