HTTP 基本认证 (Basic Authentication)
这是最简单的 HTTP 认证方式,通过弹窗提示用户输入用户名和密码-
密码会以Base64编码传输,但本身并未加密,必须与HTTPS配合使用才能确保安全-
快速配置:主要使用 userlist 定义用户,然后在 frontend 中用 http-request auth 和 acl 控制访问-
客户端证书认证 (Client Certificate / mTLS)
这是一种基于PKI体系的双向验证(mTLS)方式-
。客户端需要安装由CA签发的证书作为“电子身份证”,HAProxy会验证其是否有效或已被吊销-
配置关键:通过 bind 指令下的 ca-file 和 verify 选项来实现-
LDAP / Active Directory
SPOE (Stream Processing Offload Engine):推荐方案。通过独立的 haproxy-spoe-auth 代理与LDAP服务器通信-
。
Auth Request:通过Lua脚本向后端认证服务发送子请求,与 another-ldap-auth 等工具集成-
RADIUS 认证
是HAProxy ALOHA商业版的集成功能,用于对接标准的RADIUS认证服务器-
。
单点登录 (SSO)
OIDC (OpenID Connect):通过 haproxy-spoe-auth 代理与Microsoft Entra ID、Okta等现代身份提供商对接-
Kerberos:由HAProxy ALOHA商业版原生支持,用于无缝集成微软Active Directory域环境-
API 与令牌认证
JWT (JSON Web Token):可原生解析并验证JWT的签名,非常适合作为API网关使用-
Token-Based:通过http-request规则校验请求头中的API密钥或Bearer Token-