发布时间:2026/8/29 10:52:11
Caddy 选择性 mTLS:内网 API 强制双向认证,公网访问零影响 Caddy 选择性 mTLS内网 API 强制双向认证公网访问零影响【免费下载链接】caddyFast and extensible multi-platform HTTP/1-2-3 web server with automatic HTTPS项目地址: https://gitcode.com/GitHub_Trending/ca/caddy安全团队要求 API 域名启用强制双向认证但同一个 Caddy 上跑着的公开文档站不能受影响——普通用户不应该被要求提交客户端证书。Caddy 选择性 mTLS 正是为这类一部分流量必须验证书、另一部分照常放行的需求设计的它按 TLS 连接策略connection_policy匹配流量对每个连接应用不同的客户端证书验证规则。用connection_policymatch把强制认证限定在指定 IP 段或域名上先跑通基线双向认证再叠加 remote_ip / sni 等匹配条件拿到一张 mTLS 握手排障表覆盖 CA 路径、证书链、匹配顺序等高频坑为什么不是一刀切方案安全性可用性配置复杂度不启用 mTLS仅验证服务端无客户端身份所有客户端零摩擦低全量 mTLS每个连接都验证客户端证书没有证书的连接全部被拒低但牺牲可用选择性 mTLS敏感流量强制验证其余照常普通访问不受影响中需写匹配条件Caddy 的机制核心在 TLS 连接策略模块ConnectionPolicy每个 TLS 握手开始时Caddy 拿 ClientHello 依次匹配已配置的连接策略第一条命中的策略决定该连接的客户端认证行为。client_auth块模式 信任池就挂在策略上而不是写死在服务器上。支持的匹配维度均作用于握手阶段早于任何 HTTP 路由SNI按请求域名匹配MatchServerName远端 IP按客户端 IP/网段匹配MatchRemoteIP本地 IP按服务器本机 IP 匹配适合多网卡多入口MatchLocalIP正则SNI 通配MatchServerNameRE先想清楚你的匹配条件是什么上配置前先把什么流量需要强制证书说清楚匹配条件选错了后面全白调。典型场景适用条件推荐 matcher内网服务网段客户端固定来自办公网/机房 IP 段如 192.168.1.0/24match remote_ip特定子域名内部 API 独占一个子域名如 api.internal.example.commatch sni正则通配一批子域名都算内部服务如*.corp.example.commatch sni_regexp证书文件只需准备好客户端 CA 的根证书放到 Caddy 可读取的路径cp client-ca.crt /etc/caddy/caddy.ca.cer版本要求trust_pool子块语法需要较新的 Caddyv2.7升级或安装参见 官方安装文档。⚠️ 老版本只认已废弃的trusted_ca_cert_file字段混用会在caddy adapt时报错。配置落地从最小可用到按需加条件基线双向认证配置tls 块 client_auth trust_pool{ srv0 { listen :443 routes { internal { header Authorization Bearer sk-internal-... } handle /api/* { reverse_proxy 10.0.0.20:8080 } } } }上面是示意路由结构核心在下面的 TLS 块取自仓库测试用例 tls_client_auth_cert_file.caddyfiletest:443 { respond OK tls { client_auth { mode require_and_verify # 关键行强制提交并完整验证 trust_pool file { pem_file /etc/caddy/caddy.ca.cer # CA 根证书路径 } } } }这一段的意思是该 server 上的所有连接都必须提交由这个 CA 签发的有效客户端证书否则握手直接失败。跑通这个基线再谈选择性——如果基线都不通加条件只会把排查范围放大。换成你的场景时只改pem_file路径和 CA 来源即可。加条件用 connection_policy match remote_ip 限定强制范围:443 { respond OK tls { # 默认策略只请求、不强制普通客户端零摩擦 client_auth { mode request trust_pool file { pem_file /etc/caddy/caddy.ca.cer } } # 内网网段命中后强制验证 connection_policy { match remote_ip 192.168.1.0/24 client_auth { mode require_and_verify trust_pool file { pem_file /etc/caddy/caddy.ca.cer } } } } }匹配规则要记死策略按在 Caddyfile 中出现的顺序评估先命中先生效后面的策略不参与。⚠️ 如果你把remote_ip策略写在前面、默认策略写在后面顺序反了就会让 192.168.1.0/24 之外的流量落到不该落的位置——按越具体越靠前排。改网段就改match remote_ip后面的 CIDR要按域名强制把它换成match sni api.internal.example.com即可。验收与排障curl 双场景 mTLS 握手排障表快速验收无证书被拒、带证书通过# 预期结果握手失败tls: certificate required curl -v https://api.internal.example.com --cacert /etc/caddy/caddy.ca.cer # 预期结果HTTP 200返回 OK curl https://api.internal.example.com --cacert /etc/caddy/caddy.ca.cer \ --cert client.crt --key client.key两条命令一拒一通过说明选择性策略按预期生效。注意--cert/--key指向由该 CA 签发的客户端证书测试阶段可以让 Caddy PKI 模块 的内部 CA 顺手签发一张。配置不生效按这张 mTLS 握手排障表查现象最可能原因排查命令或操作相关源码或文档handshake failure且所有客户端全拒pem_file路径错误或文件不可读ls -l /etc/caddy/caddy.ca.cer确认 Caddy 进程用户可读ClientAuthentication 解析证书正确但仍被拒客户端证书链断裂提交的是中间证书未带全链openssl verify -CAfile /etc/caddy/caddy.ca.cer client.crttrust_pool 模块解析昨天正常今天全拒服务器时间漂移证书被判定过期chronyc tracking校时openssl x509 -enddate -noout -in client.crt同上内网流量没走强制策略匹配器顺序问题更宽的策略写在了前面检查 Caddyfile 中connection_policy顺序具体策略靠前策略评估顺序改完配置起不来或行为怪异Caddyfile 语法/字段错误caddy adapt --config Caddyfile --pretty查看展开后的 JSONCaddyfile 适配测试用例生产环境 mTLS 上线 checklist服务端证书接入 Caddy 自动签发与轮换客户端 CA 到期纳入日历提醒Caddy PKI 模块客户端证书吊销走 CRL/OCSP 或缩短证书有效期别等泄露后才发现内网高频服务启用 TLS 会话复用减少重复完整握手打开握手日志认证失败率异常时能按时间点回溯日志模块把 mTLS 失败率纳入指标监控并设告警阈值HTTP 指标条件逻辑超过两三个维度时改用 CEL 表达式匹配避免 matcher 叠罗汉CEL 匹配器变更走caddy adapt预校验 灰度发布不直接热加载生产配置选择性 mTLS 的价值就一句话敏感服务被双向认证保护普通访问零摩擦——完整能力参见 Caddy TLS 模块。【免费下载链接】caddyFast and extensible multi-platform HTTP/1-2-3 web server with automatic HTTPS项目地址: https://gitcode.com/GitHub_Trending/ca/caddy创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

2026/8/29 10:52:11

AI玩具技术趋势:大模型如何让玩具从语音助手走向智能体

说起来有点意思,过去一年我逛完几次行业展,最大的感受是:玩具展的展台,越来越像AI公司的发布会了。前年大家还在讨论“能不能给毛绒玩具塞个蓝牙音箱”,去年已经有人在现场演示AI玩具怎么跟孩子连续对话二十分钟不断线…

2026/8/29 10:47:11

Web 安全 Payload 实战手册:PayloadsAllTheThings 从上手到用好

Web 安全 Payload 实战手册:PayloadsAllTheThings 从上手到用好 【免费下载链接】PayloadsAllTheThings A list of useful payloads and bypass for Web Application Security and Pentest/CTF 项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheT…

2026/8/29 11:02:12

LPS28DFW实战:双重满量程与防水封装实现海拔水深同步监测

去年做一款户外运动记录设备,需要同时完成海拔高度和水深记录两个功能。前期选型的时候翻了不少气压计,遇到的尴尬很统一——量程够用的不防水,防水的量程又太窄,好一点的要上双芯片方案,但体积和功耗都扛不住。后来翻…

2026/8/29 11:02:12

最小二乘拟合与灰色预测组合模型:小样本趋势分析与预测实战

1. 项目概述:从一道赛题看预测模型的实战融合 看到“2020APMC—题2——最小二乘拟合&灰色预测”这个标题,很多参加过数学建模竞赛的朋友可能会心一笑。这指的正是2020年亚太地区大学生数学建模竞赛(APMCM)中的一道典型赛题。这…

2026/8/29 11:02:12

Windows系统文件Windows.Help.Runtime.dll丢失找不到问题解决

在使用电脑系统时经常会出现丢失找不到某些文件的情况,由于很多常用软件都是采用 Microsoft Visual Studio 编写的,所以这类软件的运行需要依赖微软Visual C运行库,比如像 QQ、迅雷、Adobe 软件等等,如果没有安装VC运行库或者安装…

2026/8/29 10:57:12

Python实现数据隐私与利润权衡模型:从数学建模到代码实战

1. 项目概述:一次从问题到代码的完整建模之旅 看到“2020美赛C题”这个标题,很多参加过数学建模竞赛的朋友应该会心一笑,这背后是一段充满挑战、熬夜和咖啡的集体记忆。2020年的美国大学生数学建模竞赛(MCM/ICM)C题&am…

2026/8/28 16:16:17

[光学原理与应用-521]:对光的错误理解与纠偏

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

2026/8/28 16:16:21

SIP通话转接原理与REFER方法实战解析

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

2026/8/28 16:16:22

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

2026/8/29 0:01:10

etc目录下的profile.d文件目录设置环境变量和全局脚本shell

一、设置环境变量etc目录下的profile.d文件目录 /etc/profile.d1、编写 vi test.sh文件内容# jdk变量 export ZHK_HOME/root export PATH$PATH:$ZHK_HOME/test # 可以取出来ZHK_HOME变量给ZZZ_HOME赋值 export ZZZ_HOME${ZHK_HOME}/test2、刷新 执行source /etc/profile 命令使…

2026/8/29 0:01:10

【JavaScript】内存管理-垃圾回收机制-内存泄露

内存管理 C 语言这样的底层语言一般都有底层的内存管理接口,比如 malloc()和free()。 而 JavaScript 是在创建变量(对象,字符串等)时自动进行了分配内存,并且在不使用它们时“自动”释放。释放的过程称为垃圾回收。 整…

2026/8/29 0:01:10

Labgrid-MCP:为嵌入式硬件实验室接入AI Agent操控能力

Labgrid-MCP 的目标是把 MCP(Model Context Protocol)能力延伸到真实嵌入式硬件实验室:AI Agent 通过一个标准化的 MCP Server,就能查看目标板状态、控制上电断电、复位开发板、读取串口日志,甚至执行镜像刷写。对于经…

2026/8/28 16:16:48

实测才敢推 AI论文网站 2026最新测评与推荐

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。一、综…

2026/8/28 16:16:50

2026必备!AI论文网站测评:最新推荐与深度对比

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

2026/8/28 11:06:45

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…