• Sentinel授权规则和规则持久化


    大家好我是苏麟 , 今天说说Sentinel规则持久化.

    授权规则

    授权规则可以对请求方来源做判断和控制。

    授权规则

    基本规则

    授权规则可以对调用方的来源做控制,有白名单和黑名单两种方式。

    • 白名单:来源(origin)在白名单内的调用者允许访问
    • 黑名单:来源(origin)在黑名单内的调用者不允许访问

     授权规则:

    • 资源名:就是受保护的资源,例如/order/{orderId}
    • 流控应用:是来源者的名单
    1. 如果是勾选白名单,则名单中的来源被许可访问。
    2. 如果是勾选黑名单,则名单中的来源被禁止访问。

    比如:

    我们允许请求从gateway到order-service,不允许浏览器访问order-service,那么白名单中就要填写网关的来源名称(origin)。

    如何获取origin

    Sentinel是通过RequestOriginParser这个接口的parseOrigin来获取请求的来源的。

    1. public interface RequestOriginParser {
    2. /**
    3. * 从请求request对象中获取origin,获取方式自定义
    4. */
    5. String parseOrigin(HttpServletRequest request);
    6. }
    这个方法的作用就是从request对象中,获取请求者的origin值并返回。
    

    默认情况下,sentinel不管请求者从哪里来,返回值永远是default,也就是说一切请求的来源都被认为 是一样的值default。

    因此,我们需要自定义这个接口的实现,让不同的请求,返回不同的origin

    例如order-service服务中,我们定义一个RequestOriginParser的实现类:

    1. package cn.itcast.order;
    2. import com.alibaba.csp.sentinel.adapter.spring.webmvc.callback.RequestOriginParser;
    3. import org.springframework.stereotype.Component;
    4. import org.springframework.util.StringUtils;
    5. import javax.servlet.http.HttpServletRequest;
    6. @Component
    7. public class HeaderOriginParser implements RequestOriginParser {
    8. @Override
    9. public String parseOrigin(HttpServletRequest request) {
    10. // 1.获取请求头
    11. String origin = request.getHeader("origin");
    12. // 2.非空判断
    13. if (StringUtils.isEmpty(origin)) {
    14. origin = "blank";
    15. }
    16. return origin;
    17. }
    18. }

    我们会尝试从request-header中获取origin值。

    给网关添加请求头

    既然获取请求origin的方式是从reques-header中获取origin值,我们必须让所有从gateway路由到微服务的请求都带上origin头。

    这个需要利用之前学习的一个GatewayFilter来实现,AddRequestHeaderGatewayFilter。

    修改gateway服务中的application.yml,添加一个defaultFilter:

    1. spring:
    2. cloud:
    3. gateway:
    4. default-filters:
    5. - AddRequestHeader=origin,gateway

    这样,从gateway路由的所有请求都会带上origin头,值为gateway。而从其它地方到达微服务的请求则 没有这个头。

    配置授权规则

    接下来,我们添加一个授权规则,放行origin值为gateway的请求。

    现在,我们直接跳过网关,访问order-service服务:

    通过网关访问:

    自定义异常结果

    默认情况下,发生限流、降级、授权拦截时,都会抛出异常到调用方。异常结果都是flow limmiting(限流)。这样不够友好,无法得知是限流还是降级还是授权拦截。

    异常类型

    而如果要自定义异常时的返回结果,需要实现BlockExceptionHandler接口:

    1. public interface BlockExceptionHandler {
    2. /**
    3. * 处理请求被限流、降级、授权拦截时抛出的异常:BlockException
    4. */
    5. void handle(HttpServletRequest request, HttpServletResponse response,
    6. BlockException e) throws Exception;
    7. }

    这个方法有三个参数:

    • HttpServletRequest request:request对象
    • HttpServletResponse response:response对象
    • BlockException e:被sentinel拦截时抛出的异常

    这里的BlockException包含多个不同的子类:

    自定义异常处理

    下面,我们就在order-service定义一个自定义异常处理类:

    1. package cn.itcast.order;
    2. import com.alibaba.csp.sentinel.adapter.spring.webmvc.callback.BlockExceptionHandler;
    3. import com.alibaba.csp.sentinel.slots.block.BlockException;
    4. import com.alibaba.csp.sentinel.slots.block.authority.AuthorityException;
    5. import com.alibaba.csp.sentinel.slots.block.degrade.DegradeException;
    6. import com.alibaba.csp.sentinel.slots.block.flow.FlowException;
    7. import com.alibaba.csp.sentinel.slots.block.flow.param.ParamFlowException;
    8. import org.springframework.stereotype.Component;
    9. import javax.servlet.http.HttpServletRequest;
    10. import javax.servlet.http.HttpServletResponse;
    11. @Component
    12. public class SentinelExceptionHandler implements BlockExceptionHandler {
    13. @Override
    14. public void handle(HttpServletRequest request, HttpServletResponse response,
    15. BlockException e) throws Exception {
    16. String msg = "未知异常";
    17. int status = 429;
    18. if (e instanceof FlowException) {
    19. msg = "请求被限流了";
    20. } else if (e instanceof ParamFlowException) {
    21. msg = "请求被热点参数限流";
    22. } else if (e instanceof DegradeException) {
    23. msg = "请求被降级了";
    24. } else if (e instanceof AuthorityException) {
    25. msg = "没有权限访问";
    26. status = 401;
    27. }
    28. response.setContentType("application/json;charset=utf-8");
    29. response.setStatus(status);
    30. response.getWriter().println("{\"msg\": " + msg + ", \"status\": " +
    31. status + "}");
    32. }
    33. }

    重启测试,在不同场景下,会返回不同的异常消息.

    限流:

    授权拦截时:

    规则持久化

    现在,sentinel的所有规则都是内存存储,重启后所有规则都会丢失。在生产环境下,我们必须确保这 些规则的持久化,避免丢失。

    规则管理模式

    规则是否能持久化,取决于规则管理模式,sentinel支持三种规则管理模式:

    • 原始模式:Sentinel的默认模式,将规则保存在内存,重启服务会丢失。
    • pull模式
    • push模式
    pull模式

    pull模式:控制台将配置的规则推送到Sentinel客户端,而客户端会将配置规则保存在本地文件或数据库 中。以后会定时去本地文件或数据库中查询,更新本地规则

    push模式

    push模式:控制台将配置规则推送到远程配置中心,例如Nacos。Sentinel客户端监听Nacos,获取配 置变更的推送消息,完成本地配置更新。

    实现push模式

    sentinel规则持久化.pdf (gitee.com)

    这期就到这里 , 下期见 !

  • 相关阅读:
    MindOpt有关于Python的建模与优化
    聚观早报 | 达达集团正式回归京东;每日优鲜便利购业务被收购
    pthread 常用 API 创建 销毁 调度 互斥锁 自旋锁 读写锁 条件变量
    8.vue的双向绑定的原理是什么
    如何快捷地查看H.265视频播放器EasyPlayer的API属性及其使用方法?
    Ubuntu环境下基于libxl库文件使用C++实现对表格的操作
    [Android 四大组件] --- Activity
    CopyOnWriteArrayList源码分析
    【两篇就够】异步相关(二)
    认真学习MySQL中的角色权限控制
  • 原文地址:https://blog.csdn.net/sytdsqzr/article/details/133974658