跳到主要内容

HTTP 认证说明

一句话版:在页面门口安一个"认暗号的老大爷"——先报账号密码,对上了才放行。听着挺好,但用不好会把自家客人都卡在门口。默认建议关闭


一、它解决什么问题

很多内网服务天生没有登录功能(比如裸跑的 Nginx 静态页、没有账号体系的小工具)。HTTP 认证就是在平台入口替你加一道账号密码,没对上暗号的人,连你内网服务的影子都看不到。

二、怎么设置

隧道设置 → 安全与高级HTTP认证

  1. 打开 HTTP 认证 开关;
  2. 账号(8 位以内)和密码(8 位以内);
  3. 保存。

界面提示:访问隧道前先做 HTTP/HTTPS 账户认证。当前账号密码可在设置弹窗中查看。

三、工作原理:门口大爷查暗号

用户通过域名访问


浏览器弹出账号密码框(Basic Auth)


网关核对凭据
├─ 对了 → 放行,转发到内网服务
└─ 错了/没填 → 继续弹框要暗号,进不去

认证由平台网关完成——你内网服务有没有登录功能无所谓,反正得先过门口大爷这关。

四、为什么默认建议关闭:大爷会"卡死"客人

不建议在正式使用的隧道上长期开着,两个真实痛点:

  1. 能把访问"卡得死死的":一开认证,所有访问者都必须在浏览器弹框里输账号密码。一旦有人记错密码、浏览器缓存了旧凭据、或者你把密码忘了,页面会反复弹框、怎么都进不去——大爷认死理,谁来都拦,包括你自己;
  2. 体验拖后腿:同一浏览器访问多个开了认证的隧道,凭据互相串场,动不动就要重新输入。

需要访问控制时,按这个优先级挑:

方案特点建议
IP 白名单(端口 / Web)认 IP 不认人,无感、稳定首选,见 IP 白名单说明 / Web IP 白名单说明
内网服务自带登录有验证码、限流这些完整功能应用自己有登录就用它,别叠 HTTP 认证
HTTP 认证简单粗暴的账号密码挡板默认关;真要用,先把账号密码抄在备忘录再开

五、已经开了但进不去怎么办

  • 回隧道设置看当前账号密码(弹窗里有显示),手输正确凭据;
  • 清掉浏览器缓存 / 站点凭据,重新访问;
  • 实在用不上就关掉开关,恢复直接访问。

六、相关文档

记住内网云:HTTP 认证是门口大爷,认死理、卡客人;能用 IP 名单就别请大爷,安全又省心。