HTTP 认证说明
一句话版:在页面门口安一个"认暗号的老大爷"——先报账号密码,对上了才放行。听着挺好,但用不好会把自家客人都卡在门口。默认建议关闭。
一、它解决什么问题
很多内网服务天生没有登录功能(比如裸跑的 Nginx 静态页、没有账号体系的小工具)。HTTP 认证就是在平台入口替你加一道账号密码,没对上暗号的人,连你内网服务的影子都看不到。
二、怎么设置
隧道设置 → 安全与高级 → HTTP认证:
- 打开 HTTP 认证 开关;
- 填账号(8 位以内)和密码(8 位以内);
- 保存。
界面提示:访问隧道前先做 HTTP/HTTPS 账户认证。当前账号密码可在设置弹窗中查看。
三、工作原理:门口大爷查暗号
用户通过域名访问
│
▼
浏览器弹出账号密码框(Basic Auth)
│
▼
网关核对凭据
├─ 对了 → 放行,转发到内网服务
└─ 错了/没填 → 继续弹框要暗号,进不去
认证由平台网关完成——你内网服务有没有登录功能无所谓,反正得先过门口大爷这关。
四、为什么默认建议关闭:大爷会"卡死"客人
不建议在正式使用的隧道上长期开着,两个真实痛点:
- 能把访问"卡得死死的":一开认证,所有访问者都必须在浏览器弹框里输账号密码。一旦有人记错密码、浏览 器缓存了旧凭据、或者你把密码忘了,页面会反复弹框、怎么都进不去——大爷认死理,谁来都拦,包括你自己;
- 体验拖后腿:同一浏览器访问多个开了认证的隧道,凭据互相串场,动不动就要重新输入。
需要访问控制时,按这个优先级挑:
| 方案 | 特点 | 建议 |
|---|---|---|
| IP 白名单(端口 / Web) | 认 IP 不认人,无感、稳定 | 首选,见 IP 白名单说明 / Web IP 白名单说明 |
| 内网服务自带登录 | 有验证码、限流这些完整功能 | 应用自己有登录就用它,别叠 HTTP 认证 |
| HTTP 认证 | 简单粗暴的账号密码挡板 | 默认关;真要用,先把账号密码抄在备忘录再开 |
五、已经开了但进不去怎么办
- 回隧道设置看当前账号密码(弹窗里有显示),手输正确凭据;
- 清掉浏览器缓存 / 站点凭据,重新访问;
- 实在用不上就关掉开关,恢复直接访问。
六、相关文档
- 认 IP 不认人的方案(更推荐):IP 白名单说明 / Web IP 白名单说明
- 网页协议开关:HTTP/HTTPS 开关说明
- 域名入口开关:域名独立控制说明
记住内网云:HTTP 认证是门口大爷,认死理、卡客人;能用 IP 名单就别请大爷,安全又省心。