CAS는 현재 널리 사용되는 SSO(Single Sign-On) 프로토콜입니다. 공식에서는 클라이언트 측 phpCAS의 PHP 버전을 제공합니다. 지금까지 해당 코딩 스타일은 네임스페이스에서도 여전히 PEAR 시대에 머물러 있습니다. 아무것도 사용되지 않습니다. 다행스럽게도 phpCAS는 Composer 소개를 지원하여 여러 Laravel 프로젝트 소개를 문제 없이 수행했습니다. 그러나 지난 이틀 동안 프로젝트를 단일 머신 배포에서 다중 머신 배포로 변경해야 한다고는 예상하지 못했습니다. 여기에 몇 가지 함정을 기록하겠습니다.
콜백 피트
인증을 위해 CAS 서버로 점프한 결과 수신 콜백 주소가 포트 8080으로 추가된 것으로 확인되었습니다. 다중 시스템 배포이기 때문에 액세스 요청은 먼저 로드 밸런서(Alibaba Cloud SLB)를 통과한 후 웹 서버에 도달하며 이 8080은 웹 서버의 수신 포트입니다.
그래서 콜백 주소를 생성하기 위해 phpCAS의 로직을 추적한 결과 다음 코드를 발견했습니다.
if (empty($_SERVER['HTTP_X_FORWARDED_PORT'])) { $server_port = $_SERVER['SERVER_PORT']; } else { $ports = explode(',', $_SERVER['HTTP_X_FORWARDED_PORT']); $server_port = $ports[0]; }
Alibaba Cloud의 SLB는 X-FORWARDED-PORT
http 헤더를 백엔드 서버에 전달하지 않습니다. 따라서 phpCAS는 nginx의 포트 8080인 $_SERVER['SERVER_PORT']
를 가져옵니다. X-FORWARDED-PORT
这个 http 头,因此 phpCAS 就会拿到 $_SERVER['SERVER_PORT']
也就是 nginx 的端口8080。
好在 phpCAS 提供了 setFixedServiceURL
函数,可以让我们手动去设定回调地址:
phpCAS::setFixedServiceURL($request->url());
这下回调地址正常了,但是从 CAS Server 返回到 client 端时被告知 ticket 无效。
继续查日志和代码,发现这里是自己疏忽了,当 CAS Server 返回到 client 端时页面的 url 是 http://client/login?ticket=xxxxx
,而 client 端使用 ticket 向 server 换取用户信息时还需要带上申请该 ticket 时的回调地址(service),server 端会校验 ticket 和 service 是否一致,而申请 ticket 时的 service 应该是 http://client/login
,因此我们需要把 url 里的 ticket 参数去掉。
phpCAS::setFixedServiceURL($this->getUrlWithoutTicket($request));
getUrlWithoutTicket
函数如下:
private function getUrlWithoutTicket(Request $request) { $query = parse_query($request->getQueryString()); unset($query['ticket']); $question = $request->getBaseUrl().$request->getPathInfo() == '/' ? '/?' : '?'; return $query ? $request->url().$question.http_build_query($query) : $request->url(); }
Session 坑
这是一个 phpCAS + Laravel 的组合坑,坑得死去活来没脾气。
PHP 默认是 Session 存储方式是文件,因此单机变多机一个很重要的点就是处理 Session 共享。方案也很简单,就是把 Session 存储方式从文件改成 redis/memecache/database 等。
Laravel 默认提供了这些 driver,于是兴冲冲地改了下 .env
文件,把 SESSION_DRIVER
改成 redis
。拉到线上一试,发现不行,phpCAS 对 $_SESSION
变量的变更并没有被写到 redis 里,怎么回事!
于是追了一下 Laravel 的 Session 实现,发现并不是想象中的使用 session_set_save_handler
来注册 Session 读写逻辑,也就是说 Laravel 的 Session 其实并没有修改 php 的 $_SESSION
的读写逻辑,直接操作 $_SESSION
还是走的默认行为(读写本地文件)。
那好吧,好在 Laravel 的几个 SessionDriver 都实现了 SessionHandlerInterface
接口,我们可以自己调用一下 session_set_save_handler
:
session_set_save_handler(app(StartSession::class)->getSession($request)->getHandler());
万万没想到报错!
session_write_close(): Session callback expects true/false return value
追了一下 Laravel 的代码,发现 redis driver 的父类 IlluminateSessionCacheBasedSessionHandler
的 write
方法返回的是 void
。于是提了一个 PR 打算修一下,没想到被拒绝,原来是之前有人修过又被 revert 了,说是会导致服务器卡住,然而我并没有找到具体的 issue。
那好吧,memcache 和 redis 都是继承的这个父类,那我就换只好 database 试试看。
这回 session_write_close
不报错了,但是 CAS 登录还是有问题,不断在 CAS server 和回调 url 之间跳转。于是又追了一路 log 和代码,发现 database driver 类 IlluminateSessionDatabaseSessionHandler
的 destroy
方法在销毁 Session 之后没有将 $this->exists
属性标记为 false
,而 phpCAS 有一处逻辑是 renameSession
$old_session = $_SESSION; session_destroy(); $session_id = preg_replace('/[^a-zA-Z0-9\-]/', '', $ticket); session_id($session_id); session_start(); $_SESSION = $old_session;
后果就是 $_SESSION = $old_session;
所对应操作 session 表的 sql 执行的是 update 而不是 insert,也就是没能将 session 数据写入 session 表!
实在没有办法了,只能自己写一个 Session Wrapper 来处理。
从上面两个情况来看,redis driver 比较好处理,只要能在调用 write 方法时返回 true 就可以了。所以代码如下
namespace App\Services; use SessionHandlerInterface; class MySession implements SessionHandlerInterface { /** * @var SessionHandlerInterface */ protected $realHdl; /** * Session constructor. * @param SessionHandlerInterface $realHdl */ public function __construct(SessionHandlerInterface $realHdl) { $this->realHdl = $realHdl; } public function close() { return $this->realHdl->close(); } public function destroy($session_id) { return $this->realHdl->destroy($session_id); } public function gc($maxlifetime) { return $this->realHdl->gc($maxlifetime); } public function open($save_path, $name) { return $this->realHdl->open($save_path, $name); } public function read($session_id) { return $this->realHdl->read($session_id) ?: ''; } public function write($session_id, $session_data) { $this->realHdl->write($session_id, $session_data); return true; // 这里 } }
然后调用 session_set_save_handler
setFixedServiceURL
함수를 제공합니다.
session_set_save_handler(new MySession(app(StartSession::class)->getSession($request)->getHandler()));콜백 주소는 현재 정상이지만 CAS 서버에서 클라이언트로 돌아올 때 우리는 티켓이 유효하지 않다고 말했습니다.