微服务16_微服务保护04:sentinel授权规则及自定义异常结果
- 一、授权规则
- 1.基本规则:白名单和黑名单
- 2.如何获取origin
- 3.给网关添加请求头
- 4.配置授权规则
- 二、自定义异常结果
- 1.异常类型:
- 2.自定义异常处理
- 三、规则持久化
- 1.规则管理模式
- 1.pull模式
- 2.push模式
- 学习:Sentinel 规则持久化
- 1、修改order-service服务
- 1.引入依赖
- 2.配置nacos地址
- 2、### .启动
一、授权规则
授权规则可以对请求方来源做判断和控制
1.基本规则:白名单和黑名单
- 白名单:来源(origin)在白名单内的调用者允许访问
- 黑名单:来源(origin)在黑名单内的调用者不允许访问
授权规则解释:
- 资源名:受保护的资源:例如/order/{orderId}
- 流控应用:是来源者的名单。黑白名单进行区分是否允许访问
我们允许请求从gateway到order-service,不允许浏览器访问order-service,那么白名单中就要填写网关的来源名称(origin)。
从网关来的请求允许请求微服务。浏览器的不允许直接访问微服务。
2.如何获取origin
Sentinel是通过RequestOriginParser这个接口的parseOrigin来获取请求来源的。
public interface RequestOriginParser {
/**
* 从请求request对象中获取origin,获取方式自定义
*/
String parseOrigin(HttpServletRequest request);
}
这个方法是作用就是从request对象中,获取请求者的origin值并返回。
而默认情况下,sentinel不管请求者从哪里来, 返回值永远是default,也就是说一切请求的来源都被认为是一样的值default。
因此,需要自定义这个接口的实现,让不同的请求,返回不同的origin
在order-service服务中,定义RequestOriginParse的实现类:
order-service是订单服务,其中包括用户信息(user-service服务)
package cn.itcast.order.sentinel;
import com.alibaba.csp.sentinel.adapter.spring.webmvc.callback.RequestOriginParser;
import org.springframework.stereotype.Component;
import org.springframework.util.StringUtils;
import javax.servlet.http.HttpServletRequest;
@Component
public class HeaderOriginParser implements RequestOriginParser {
@Override
public String parseOrigin(HttpServletRequest request) {
// 1.获取请求头
String origin = request.getHeader("origin");
// 2.非空判断
if (StringUtils.isEmpty(origin)) {
origin = "blank";
}
return origin;
}
}
3.给网关添加请求头
既然获取请求origin的方式是从reques-header中获取origin值,我们必须让所有从gateway路由到微服务的请求都带上origin头。
这个需要利用之前学习的一个GatewayFilter来实现,AddRequestHeaderGatewayFilter。
修改gateway服务中的application.yml,添加一个defaultFilter:
spring:
cloud:
gateway:
default-filters:
- AddRequestHeader=origin,gateway
这样,从gateway路由的所有请求都会带上origin头,值为gateway。而从其它地方到达微服务的请求则没有这个头。
4.配置授权规则
- 在没有配置授权模式,进行访问,那么:
接下来,我们添加一个授权规则,放行origin值为gateway的请求。
- 现在,我们直接跳过网关,访问order-service服务:
被 Sentinel 阻塞(流量限制)
通过网关访问:
二、自定义异常结果
默认情况下,发生限流、降级、授权拦截时,都会抛出异常到调用方。如果异常都是限流,并不友好,并且也不知道具体是限流还是授权拦截
1.异常类型:
如果需要我们自定义异常时的返回结果,需要实现BlockExceptionHandler接口:
public interface BlockExceptionHandler{
void handle(HttpServletRequest request,HttpServletResponse response,BlockException e) throws Exception;
}
这个方法的三个参数:
- HttpServletRequest request
- HttpServletResponse response
- BlockException e:被sentinel拦截时抛出异常
2.自定义异常处理
下面,我们就在order-service定义一个自定义异常处理类:
package cn.itcast.order.sentinel;
import com.alibaba.csp.sentinel.adapter.spring.webmvc.callback.BlockExceptionHandler;
import com.alibaba.csp.sentinel.slots.block.BlockException;
import com.alibaba.csp.sentinel.slots.block.authority.AuthorityException;
import com.alibaba.csp.sentinel.slots.block.degrade.DegradeException;
import com.alibaba.csp.sentinel.slots.block.flow.FlowException;
import com.alibaba.csp.sentinel.slots.block.flow.param.ParamFlowException;
import org.springframework.stereotype.Component;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
@Component
public class SentinelExceptionHandler implements BlockExceptionHandler {
@Override
public void handle(HttpServletRequest request, HttpServletResponse response, BlockException e) throws Exception {
String msg = "未知异常";
int status = 429;
if (e instanceof FlowException) {
msg = "请求被限流了";
} else if (e instanceof ParamFlowException) {
msg = "请求被热点参数限流";
} else if (e instanceof DegradeException) {
msg = "请求被降级了";
} else if (e instanceof AuthorityException) {
msg = "没有权限访问";
status = 401;
}
response.setContentType("application/json;charset=utf-8");
response.setStatus(status);
response.getWriter().println("{\"msg\": " + msg + ", \"status\": " + status + "}");
}
}
重启测试,在不同场景下,会返回不同的异常消息.
限流:
授权拦截时:没有通过网关进行访问。
三、规则持久化
现在,sentinel的所有规则都是内存存储,重启后所有规则都会丢失。在生产环境下,我们必须确保这些规则的持久化,避免丢失。
1.规则管理模式
规则是否能持久化,取决于规则管理模式,sentinel支持三种规则管理模式:
- 原始模式:Sentinel的默认模式,将规则保存在内存,重启服务会丢失。
- pull模式
- push模式
1.pull模式
pull模式:控制台将配置的规则推送到Sentinel客户端,而客户端会将配置规则保存在本地文件或数据库中。以后会定时去本地文件或数据库中查询,更新本地规则。
2.push模式
push模式:控制台将配置规则推送到远程配置中心,例如Nacos。Sentinel客户端监听Nacos,获取配置变更的推送消息,完成本地配置更新。
学习:Sentinel 规则持久化
1、修改order-service服务
修改OrderService,让其监听Nacos中的sentinel规则配置。
具体步骤如下:
1.引入依赖
在order-service中引入sentinel监听nacos的依赖:
<dependency>
<groupId>com.alibaba.csp</groupId>
<artifactId>sentinel-datasource-nacos</artifactId>
</dependency>
2.配置nacos地址
在order-service中的application.yml文件配置nacos地址及监听的配置信息:
spring:
cloud:
sentinel:
datasource:
flow:
nacos:
server-addr: localhost:8848 # nacos地址
dataId: orderservice-flow-rules
groupId: SENTINEL_GROUP
rule-type: flow # 还可以是:degrade、authority、param-flow
2、### .启动
启动方式跟官方一样:
运行的是:修改原码的jar 包java -jar sentinel-dashboard.jar
如果要修改nacos地址,需要添加参数:
java -jar -Dnacos.addr=localhost:8848 sentinel-dashboard.jar
可以看到sentinel:
这时需要:打开F12,右击刷新:清空缓冲