作者 朱兆平

sefe-fix: 安全配置.

@@ -27,3 +27,6 @@ HELP.md @@ -27,3 +27,6 @@ HELP.md
27 27
28 ### VS Code ### 28 ### VS Code ###
29 .vscode/ 29 .vscode/
  30 +/log/
  31 +/.mvn/
  32 +/logs/
1 1
2 #服务端口 2 #服务端口
3 -server.port=19527 3 +server.port=12345
4 server.servlet.context-path=${SERVER_CONTEXTPATH:} 4 server.servlet.context-path=${SERVER_CONTEXTPATH:}
5 5
6 #服务名 6 #服务名
  1 +server:
  2 + port: 12345
  3 +
  4 +
  5 +spring:
  6 + application:
  7 + name: eureka-service
  8 + freemarker:
  9 + prefer-file-system-access: false
  10 + profiles:
  11 + active: dev
  12 + security:
  13 + user:
  14 + name: tianbo_cgo
  15 + password: vmvnv1v2
  16 + roles: USER
  17 +
  18 +
  19 +eureka:
  20 + instance:
  21 + hostname: ${spring.cloud.client.ip-address}
  22 + prefer-ip-address: true
  23 + instance-id: ${spring.cloud.client.ipAddress}:${server.port}
  24 + client:
  25 + service-url:
  26 + defaultZone: http://${eureka.instance.hostname}:${server.port}/eureka/
  27 + register-with-eureka: false
  28 + fetch-registry: false
  29 + server:
  30 + enable-self-preservation: false
  31 + # 清理无效节点的时间间隔,默认60000毫秒,即60秒
  32 + eviction-interval-timer-in-ms: 60000
  33 +
  34 +management:
  35 + endpoints:
  36 + enabled-by-default: true
  37 + web:
  38 + base-path: /ac # 端点路径更改为 /ac
  39 + exposure:
  40 + include: "health,info" # 仅暴露必要端点
  41 + endpoint:
  42 + health:
  43 + show-details: never # 不显示详细健康信息
  44 + shutdown:
  45 + enabled: false # 禁用关闭端点
  46 + env:
  47 + enabled: false # 禁用环境端点(防止敏感信息泄露)
  48 + mappings:
  49 + enabled: false # 禁用映射端点(防止接口路径泄露)
  50 + beans:
  51 + enabled: false # 禁用beans端点
  52 + configprops:
  53 + enabled: false # 禁用configprops端点
  54 + security:
  55 + enabled: true
  56 +
  57 +#日志配置,输出到文本,
  58 +logging:
  59 + config: config/logback-dev.xml
  60 +
  61 +debug: false
  1 +<?xml version="1.0" encoding="UTF-8"?>
  2 +<!--参考文档链接:https://blog.csdn.net/qq_34912478/article/details/80877132-->
  3 +<!-- 日志级别从低到高分为TRACE < DEBUG < INFO < WARN < ERROR < FATAL,如果设置为WARN,则低于WARN的信息都不会输出 -->
  4 +<!-- scan:当此属性设置为true时,配置文件如果发生改变,将会被重新加载,默认值为true -->
  5 +<!-- scanPeriod:设置监测配置文件是否有修改的时间间隔,如果没有给出时间单位,默认单位是毫秒。当scan为true时,此属性生效。默认的时间间隔为1分钟。 -->
  6 +<!-- debug:当此属性设置为true时,将打印出logback内部日志信息,实时查看logback运行状态。默认值为false。 -->
  7 +<configuration scan="true" scanPeriod="10 seconds">
  8 +
  9 + <!--<include resource="org/springframework/boot/logging/logback/base.xml" />-->
  10 +
  11 + <contextName>logback</contextName>
  12 + <!-- name的值是变量的名称,value的值时变量定义的值。通过定义的值会被插入到logger上下文中。定义变量后,可以使“${}”来使用变量。 -->
  13 + <property name="log.path" value="./logs" />
  14 +
  15 + <!-- 彩色日志 -->
  16 + <!-- 彩色日志依赖的渲染类 -->
  17 + <conversionRule conversionWord="clr" converterClass="org.springframework.boot.logging.logback.ColorConverter" />
  18 + <conversionRule conversionWord="wex" converterClass="org.springframework.boot.logging.logback.WhitespaceThrowableProxyConverter" />
  19 + <conversionRule conversionWord="wEx" converterClass="org.springframework.boot.logging.logback.ExtendedWhitespaceThrowableProxyConverter" />
  20 + <!-- 彩色日志格式 -->
  21 + <property name="CONSOLE_LOG_PATTERN" value="${CONSOLE_LOG_PATTERN:-%clr(%d{yyyy-MM-dd HH:mm:ss.SSS}){faint} %clr(${LOG_LEVEL_PATTERN:-%5p}) %clr(${PID:- }){magenta} %clr(---){faint} %clr([%15.15t]){faint} %clr(%-40.40logger{39}){cyan} %clr(:){faint} %m%n${LOG_EXCEPTION_CONVERSION_WORD:-%wEx}}"/>
  22 +
  23 +
  24 + <!--输出到控制台-->
  25 + <appender name="CONSOLE" class="ch.qos.logback.core.ConsoleAppender">
  26 + <!--此日志appender是为开发使用,只配置最底级别,控制台输出的日志级别是大于或等于此级别的日志信息-->
  27 + <filter class="ch.qos.logback.classic.filter.ThresholdFilter">
  28 + <level>trace</level>
  29 + </filter>
  30 + <encoder>
  31 + <Pattern>${CONSOLE_LOG_PATTERN}</Pattern>
  32 + <!-- 设置字符集 -->
  33 + <charset>UTF-8</charset>
  34 + </encoder>
  35 + </appender>
  36 +
  37 +
  38 + <!--输出到文件-->
  39 +
  40 + <!-- 时间滚动输出 level为 DEBUG 日志 -->
  41 + <appender name="DEBUG_FILE" class="ch.qos.logback.core.rolling.RollingFileAppender">
  42 + <!-- 正在记录的日志文件的路径及文件名 -->
  43 + <file>${log.path}/log_debug.log</file>
  44 + <!--日志文件输出格式-->
  45 + <encoder>
  46 + <pattern>%d{yyyy-MM-dd HH:mm:ss.SSS} [%thread] %-5level %logger{50} - %msg%n</pattern>
  47 + <charset>UTF-8</charset> <!-- 设置字符集 -->
  48 + </encoder>
  49 + <!-- 日志记录器的滚动策略,按日期,按大小记录 -->
  50 + <rollingPolicy class="ch.qos.logback.core.rolling.TimeBasedRollingPolicy">
  51 + <!-- 日志归档 -->
  52 + <fileNamePattern>${log.path}/debug/log-debug-%d{yyyy-MM-dd}.%i.log</fileNamePattern>
  53 + <timeBasedFileNamingAndTriggeringPolicy class="ch.qos.logback.core.rolling.SizeAndTimeBasedFNATP">
  54 + <maxFileSize>100MB</maxFileSize>
  55 + </timeBasedFileNamingAndTriggeringPolicy>
  56 + <!--日志文件保留天数-->
  57 + <maxHistory>15</maxHistory>
  58 + </rollingPolicy>
  59 + <!-- 此日志文件只记录debug级别的 -->
  60 + <filter class="ch.qos.logback.classic.filter.LevelFilter">
  61 + <level>debug</level>
  62 + <onMatch>ACCEPT</onMatch>
  63 + <onMismatch>DENY</onMismatch>
  64 + </filter>
  65 + </appender>
  66 +
  67 + <!-- 时间滚动输出 level为 INFO 日志 -->
  68 + <appender name="INFO_FILE" class="ch.qos.logback.core.rolling.RollingFileAppender">
  69 + <!-- 正在记录的日志文件的路径及文件名 -->
  70 + <file>${log.path}/log_info.log</file>
  71 + <!--日志文件输出格式-->
  72 + <encoder>
  73 + <pattern>%d{yyyy-MM-dd HH:mm:ss.SSS} [%thread] %-5level %logger{50} - %msg%n</pattern>
  74 + <charset>UTF-8</charset>
  75 + </encoder>
  76 + <!-- 日志记录器的滚动策略,按日期,按大小记录 -->
  77 + <rollingPolicy class="ch.qos.logback.core.rolling.TimeBasedRollingPolicy">
  78 + <!-- 每天日志归档路径以及格式 -->
  79 + <fileNamePattern>${log.path}/info/log-info-%d{yyyy-MM-dd}.%i.log</fileNamePattern>
  80 + <timeBasedFileNamingAndTriggeringPolicy class="ch.qos.logback.core.rolling.SizeAndTimeBasedFNATP">
  81 + <maxFileSize>100MB</maxFileSize>
  82 + </timeBasedFileNamingAndTriggeringPolicy>
  83 + <!--日志文件保留天数-->
  84 + <maxHistory>15</maxHistory>
  85 + </rollingPolicy>
  86 + <!-- 此日志文件只记录info级别的 -->
  87 + <filter class="ch.qos.logback.classic.filter.LevelFilter">
  88 + <level>info</level>
  89 + <onMatch>ACCEPT</onMatch>
  90 + <onMismatch>DENY</onMismatch>
  91 + </filter>
  92 + </appender>
  93 +
  94 + <!-- 时间滚动输出 level为 WARN 日志 -->
  95 + <appender name="WARN_FILE" class="ch.qos.logback.core.rolling.RollingFileAppender">
  96 + <!-- 正在记录的日志文件的路径及文件名 -->
  97 + <file>${log.path}/log_warn.log</file>
  98 + <!--日志文件输出格式-->
  99 + <encoder>
  100 + <pattern>%d{yyyy-MM-dd HH:mm:ss.SSS} [%thread] %-5level %logger{50} - %msg%n</pattern>
  101 + <charset>UTF-8</charset> <!-- 此处设置字符集 -->
  102 + </encoder>
  103 + <!-- 日志记录器的滚动策略,按日期,按大小记录 -->
  104 + <rollingPolicy class="ch.qos.logback.core.rolling.TimeBasedRollingPolicy">
  105 + <fileNamePattern>${log.path}/warn/log-warn-%d{yyyy-MM-dd}.%i.log</fileNamePattern>
  106 + <timeBasedFileNamingAndTriggeringPolicy class="ch.qos.logback.core.rolling.SizeAndTimeBasedFNATP">
  107 + <maxFileSize>100MB</maxFileSize>
  108 + </timeBasedFileNamingAndTriggeringPolicy>
  109 + <!--日志文件保留天数-->
  110 + <maxHistory>15</maxHistory>
  111 + </rollingPolicy>
  112 + <!-- 此日志文件只记录warn级别的 -->
  113 + <filter class="ch.qos.logback.classic.filter.LevelFilter">
  114 + <level>warn</level>
  115 + <onMatch>ACCEPT</onMatch>
  116 + <onMismatch>DENY</onMismatch>
  117 + </filter>
  118 + </appender>
  119 +
  120 +
  121 + <!-- 时间滚动输出 level为 ERROR 日志 -->
  122 + <appender name="ERROR_FILE" class="ch.qos.logback.core.rolling.RollingFileAppender">
  123 + <!-- 正在记录的日志文件的路径及文件名 -->
  124 + <file>${log.path}/log_error.log</file>
  125 + <!--日志文件输出格式-->
  126 + <encoder>
  127 + <pattern>%d{yyyy-MM-dd HH:mm:ss.SSS} [%thread] %-5level %logger{50} - %msg%n</pattern>
  128 + <charset>UTF-8</charset> <!-- 此处设置字符集 -->
  129 + </encoder>
  130 + <!-- 日志记录器的滚动策略,按日期,按大小记录 -->
  131 + <rollingPolicy class="ch.qos.logback.core.rolling.TimeBasedRollingPolicy">
  132 + <fileNamePattern>${log.path}/error/log-error-%d{yyyy-MM-dd}.%i.log</fileNamePattern>
  133 + <timeBasedFileNamingAndTriggeringPolicy class="ch.qos.logback.core.rolling.SizeAndTimeBasedFNATP">
  134 + <maxFileSize>100MB</maxFileSize>
  135 + </timeBasedFileNamingAndTriggeringPolicy>
  136 + <!--日志文件保留天数-->
  137 + <maxHistory>15</maxHistory>
  138 + </rollingPolicy>
  139 + <!-- 此日志文件只记录ERROR级别的 -->
  140 + <filter class="ch.qos.logback.classic.filter.LevelFilter">
  141 + <level>ERROR</level>
  142 + <onMatch>ACCEPT</onMatch>
  143 + <onMismatch>DENY</onMismatch>
  144 + </filter>
  145 + </appender>
  146 +
  147 + <!--
  148 + <logger>用来设置某一个包或者具体的某一个类的日志打印级别、
  149 + 以及指定<appender>。<logger>仅有一个name属性,
  150 + 一个可选的level和一个可选的addtivity属性。
  151 + name:用来指定受此logger约束的某一个包或者具体的某一个类。
  152 + level:用来设置打印级别,大小写无关:TRACE, DEBUG, INFO, WARN, ERROR, ALL 和 OFF,
  153 + 还有一个特俗值INHERITED或者同义词NULL,代表强制执行上级的级别。
  154 + 如果未设置此属性,那么当前logger将会继承上级的级别。
  155 + addtivity:是否向上级logger传递打印信息。默认是true。
  156 + -->
  157 + <!--<logger name="org.springframework.web" level="info"/>-->
  158 + <!--<logger name="org.springframework.scheduling.annotation.ScheduledAnnotationBeanPostProcessor" level="INFO"/>-->
  159 + <!--
  160 + 使用mybatis的时候,sql语句是debug下才会打印,而这里我们只配置了info,所以想要查看sql语句的话,有以下两种操作:
  161 + 第一种把<root level="info">改成<root level="DEBUG">这样就会打印sql,不过这样日志那边会出现很多其他消息
  162 + 第二种就是单独给dao下目录配置debug模式,代码如下,这样配置sql语句会打印,其他还是正常info级别:
  163 + -->
  164 +
  165 +
  166 + <!--
  167 + root节点是必选节点,用来指定最基础的日志输出级别,只有一个level属性
  168 + level:用来设置打印级别,大小写无关:TRACE, DEBUG, INFO, WARN, ERROR, ALL 和 OFF,
  169 + 不能设置为INHERITED或者同义词NULL。默认是DEBUG
  170 + 可以包含零个或多个元素,标识这个appender将会添加到这个logger。
  171 + -->
  172 +
  173 + <!--开发环境:打印控制台-->
  174 + <springProfile name="dev">
  175 + <root level="INFO">
  176 + <appender-ref ref="CONSOLE" />
  177 + <appender-ref ref="DEBUG_FILE" />
  178 + <appender-ref ref="INFO_FILE" />
  179 + <!--<appender-ref ref="WARN_FILE" />-->
  180 + <appender-ref ref="ERROR_FILE" />
  181 + </root>
  182 + </springProfile>
  183 +
  184 + <!--生产环境:输出到文件-->
  185 + <springProfile name="pro">
  186 + <root level="INFO">
  187 + <appender-ref ref="CONSOLE" />
  188 + <appender-ref ref="DEBUG_FILE" />
  189 + <appender-ref ref="INFO_FILE" />
  190 + <appender-ref ref="ERROR_FILE" />
  191 + <appender-ref ref="WARN_FILE" />
  192 + </root>
  193 + </springProfile>
  194 +
  195 +</configuration>
@@ -5,18 +5,18 @@ @@ -5,18 +5,18 @@
5 <parent> 5 <parent>
6 <groupId>org.springframework.boot</groupId> 6 <groupId>org.springframework.boot</groupId>
7 <artifactId>spring-boot-starter-parent</artifactId> 7 <artifactId>spring-boot-starter-parent</artifactId>
8 - <version>2.1.3.RELEASE</version> 8 + <version>2.7.18</version>
9 <relativePath/> <!-- lookup parent from repository --> 9 <relativePath/> <!-- lookup parent from repository -->
10 </parent> 10 </parent>
11 <groupId>com.tianbo</groupId> 11 <groupId>com.tianbo</groupId>
12 <artifactId>cloud</artifactId> 12 <artifactId>cloud</artifactId>
13 - <version>0.0.1-SNAPSHOT</version>  
14 - <name>cloud</name>  
15 - <description>Demo project for Spring Boot</description> 13 + <version>0.0.1-EurekaCenter</version>
  14 + <name>eureka-center</name>
  15 + <description>eureka-center</description>
16 16
17 <properties> 17 <properties>
18 <java.version>1.8</java.version> 18 <java.version>1.8</java.version>
19 - <spring-cloud.version>Greenwich.BUILD-SNAPSHOT</spring-cloud.version> 19 + <spring-cloud.version>2021.0.8</spring-cloud.version>
20 </properties> 20 </properties>
21 21
22 <dependencies> 22 <dependencies>
@@ -33,6 +33,10 @@ @@ -33,6 +33,10 @@
33 <artifactId>spring-boot-starter-test</artifactId> 33 <artifactId>spring-boot-starter-test</artifactId>
34 <scope>test</scope> 34 <scope>test</scope>
35 </dependency> 35 </dependency>
  36 + <dependency>
  37 + <groupId>org.springframework.boot</groupId>
  38 + <artifactId>spring-boot-starter-security</artifactId>
  39 + </dependency>
36 </dependencies> 40 </dependencies>
37 41
38 <dependencyManagement> 42 <dependencyManagement>
@@ -67,23 +71,23 @@ @@ -67,23 +71,23 @@
67 </configuration> 71 </configuration>
68 </plugin> 72 </plugin>
69 </plugins> 73 </plugins>
70 - <resources>  
71 - <resource>  
72 - <directory>src/main/resources</directory>  
73 - <excludes>  
74 - <exclude>**/*.properties</exclude>  
75 - <exclude>**/*.yml</exclude>  
76 - <exclude>**/*.xml</exclude>  
77 - </excludes>  
78 - </resource>  
79 - <resource>  
80 - <directory>lib/</directory>  
81 - <targetPath>lib</targetPath>  
82 - <includes>  
83 - <include>**/*.jar</include>  
84 - </includes>  
85 - </resource>  
86 - </resources> 74 +<!-- <resources>-->
  75 +<!-- <resource>-->
  76 +<!-- <directory>src/main/resources</directory>-->
  77 +<!-- <excludes>-->
  78 +<!-- <exclude>**/*.properties</exclude>-->
  79 +<!-- <exclude>**/*.yml</exclude>-->
  80 +<!-- <exclude>**/*.xml</exclude>-->
  81 +<!-- </excludes>-->
  82 +<!-- </resource>-->
  83 +<!-- <resource>-->
  84 +<!-- <directory>lib/</directory>-->
  85 +<!-- <targetPath>lib</targetPath>-->
  86 +<!-- <includes>-->
  87 +<!-- <include>**/*.jar</include>-->
  88 +<!-- </includes>-->
  89 +<!-- </resource>-->
  90 +<!-- </resources>-->
87 </build> 91 </build>
88 92
89 </project> 93 </project>
  1 +package com.tianbo.cloud.config;
  2 +import org.springframework.beans.factory.annotation.Autowired;
  3 +import org.springframework.beans.factory.annotation.Value;
  4 +import org.springframework.context.annotation.Bean;
  5 +import org.springframework.context.annotation.Configuration;
  6 +import org.springframework.security.config.annotation.authentication.builders.AuthenticationManagerBuilder;
  7 +import org.springframework.security.config.annotation.web.builders.HttpSecurity;
  8 +import org.springframework.security.config.annotation.web.configuration.EnableWebSecurity;
  9 +import org.springframework.security.config.annotation.web.configuration.WebSecurityConfigurerAdapter;
  10 +import org.springframework.security.crypto.password.NoOpPasswordEncoder;
  11 +import org.springframework.security.crypto.password.PasswordEncoder;
  12 +
  13 +@Configuration
  14 +@EnableWebSecurity
  15 +public class SecurityConfig extends WebSecurityConfigurerAdapter {
  16 +
  17 + @Value("${spring.security.user.name}")
  18 + private String username;
  19 +
  20 + @Value("${spring.security.user.password}")
  21 + private String password;
  22 +
  23 + @Override
  24 + protected void configure(HttpSecurity http) throws Exception {
  25 + http
  26 + .csrf().disable()
  27 + .authorizeRequests()
  28 + .antMatchers("/login", "/eureka/css/**", "/eureka/fonts/**", "/eureka/js/**").permitAll()
  29 + .antMatchers("/eureka/**", "/", "/index.html", "/lastn", "/application/**", "/status/**").authenticated()
  30 + // 其他所有请求都需要认证
  31 + .anyRequest().authenticated()
  32 + .and()
  33 + .httpBasic()
  34 + .and()
  35 + .formLogin()
  36 + .permitAll()
  37 + .and()
  38 + .logout()
  39 + .permitAll()
  40 + .and()
  41 + .headers()
  42 + .frameOptions().deny()
  43 + .xssProtection();
  44 + }
  45 +
  46 + @Autowired
  47 + public void configureGlobal(AuthenticationManagerBuilder auth) throws Exception {
  48 + auth.inMemoryAuthentication()
  49 + .withUser(username)
  50 + .password(password).roles("USER");
  51 + }
  52 +
  53 + @Bean
  54 + public PasswordEncoder passwordEncoder() {
  55 + return NoOpPasswordEncoder.getInstance();
  56 + }
  57 +}
1 -  
2 -#服务端口  
3 -server.port=19527  
4 -server.servlet.context-path=${SERVER_CONTEXTPATH:}  
5 -  
6 -#服务名  
7 -spring.application.name=eukekaCenter  
8 -  
9 -  
10 -#springcloud 注册中心服务配置  
11 -eureka.instance.hostname=${spring.cloud.client.ip-address}  
12 -eureka.instance.prefer-ip-address=true  
13 -eureka.instance.instance-id=${spring.cloud.client.ipAddress}:${server.port}  
14 -  
15 -#表示是否将自己注册到Eureka Server,默认为true。由于当前应用就是Eureka Server,故而设置为false。  
16 -eureka.client.register-with-eureka=false  
17 -#表示是否从Eureka Server获取注册信息,默认为true。因为这是一个单点的Eureka Server,不需要同步其他的Eureka Server节点的数据,故而设置为false。  
18 -eureka.client.fetch-registry=false  
19 -#eureka注册中心服务器地址,设置与Eureka Server交互的地址,查询服务和注册服务都需要依赖这个地址,多个地址可用逗号(英文的)分割。  
20 -eureka.client.service-url.defaultZone=http://${eureka.instance.hostname}:${server.port}/eureka/  
21 -  
22 -#配置注册中心清理无效节点的时间间隔,默认60000毫秒,即60秒。  
23 -eureka.server.eviction-interval-timer-in-ms=5000  
24 -eureka.server.enable-self-preservation=false