如何通过Istio AuthorizationPolicy拦截含#(井号)的URL路径?
首先得明确核心问题:URL里的#是浏览器端的锚点(Fragment),这部分内容只会在浏览器本地解析,不会被发送到服务器。Istio作为服务端侧的代理,只能接收到#之前的路径(也就是/test1/),所以直接在AuthorizationPolicy的paths里写/test1/#/test2肯定不会生效——Istio根本看不到这部分内容。
给你几个可行的解决思路:
前端直接拦截(最省心)
如果这个带#的路径是单页应用的前端路由,直接在前端代码里判断锚点路径,一旦匹配#/test2就阻止请求发起,或者跳转到权限提示页面,根本不用走到服务端层面。切换前端路由模式
把前端路由从hash模式(带#)改成history模式,这样URL会变成http://www.test.com/test1/test2,没有了#之后,直接用Istio AuthorizationPolicy配置paths: ["/test1/test2"]就能精准拦截,完全符合需求。通过自定义请求头传递锚点信息(兼容旧模式)
如果没法改前端路由模式,可以让前端在发送请求时,把锚点里的路径(比如/test2)放到自定义请求头里,比如X-Frontend-Route: /test2。然后修改Istio的规则,结合路径和请求头来精准拦截:apiVersion: security.istio.io/v1 kind: AuthorizationPolicy metadata: name: test spec: action: DENY rules: - to: - operation: paths: ["/test1/"] when: - key: request.headers[X-Frontend-Route] values: ["/test2"]
之前用/test1/*能生效是因为它匹配了/test1/下的所有路径,但会误拦截其他合法请求,显然不是最优解。
内容的提问来源于stack exchange,提问作者Ken-Zheng
相关产品推荐
相关产品推荐

