¿Cómo dividir la configuración de nginx en varias líneas?

13

Especialmente al configurar el encabezado HPKP (u otros encabezados largos en general) sería útil dividir una línea en una configuración nginx en varias líneas.

Este es el resultado deseado:

pin-sha256="X3pGTSOuJeEVw989IJ/cEtXUEmy52zs1TZQrU06KUKg=";
pin-sha256="MHJYVThihUrJcxW6wcqyOISTXIsInsdj3xK8QrZbHec="; 
pin-sha256="isi41AizREkLvvft0IRW4u3XMFR2Yg7bvrF7padyCJg="; 
pin-sha256="I/bAACUzdYEFNw2ZKRaypOyYvvOtqBzg21g9a5WVClg="; 
pin-sha256="Y4/Gxyck5JLLnC/zWHtSHfNljuMbOJi6dRQuRJTgYdo="; 
pin-sha256="/oCVQg3nP3DroGpFdAbaiYzenycUftqrH3LAyaIal2g=";

Sin embargo, para el navegador solo debe ser una línea:

pin-sha256="X3pGTSOuJeEVw989IJ/cEtXUEmy52zs1TZQrU06KUKg="; pin-sha256="MHJYVThihUrJcxW6wcqyOISTXIsInsdj3xK8QrZbHec="; pin-sha256="isi41AizREkLvvft0IRW4u3XMFR2Yg7bvrF7padyCJg="; pin-sha256="I/bAACUzdYEFNw2ZKRaypOyYvvOtqBzg21g9a5WVClg="; pin-sha256="Y4/Gxyck5JLLnC/zWHtSHfNljuMbOJi6dRQuRJTgYdo="; pin-sha256="/oCVQg3nP3DroGpFdAbaiYzenycUftqrH3LAyaIal2g=";

Así que he intentado algunas cosas, pero no estoy satisfecho con los resultados ...

Primer intento: solo divídelo

add_header Public-Key-Pins '
pin-sha256="X3pGTSOuJeEVw989IJ/cEtXUEmy52zs1TZQrU06KUKg=";
pin-sha256="MHJYVThihUrJcxW6wcqyOISTXIsInsdj3xK8QrZbHec=";
pin-sha256="isi41AizREkLvvft0IRW4u3XMFR2Yg7bvrF7padyCJg=";
pin-sha256="I/bAACUzdYEFNw2ZKRaypOyYvvOtqBzg21g9a5WVClg=";
pin-sha256="Y4/Gxyck5JLLnC/zWHtSHfNljuMbOJi6dRQuRJTgYdo=";
pin-sha256="/oCVQg3nP3DroGpFdAbaiYzenycUftqrH3LAyaIal2g=";
'

Esto funciona, pero curlpuedo ver que los navegadores reciben el encabezado con todos los saltos de línea ...

Segundo intento: barra invertida

En realidad, en el artículo ya vinculado, Scott Helme recomienda esto:

add_header Public-Key-Pins ' \
pin-sha256="X3pGTSOuJeEVw989IJ/cEtXUEmy52zs1TZQrU06KUKg="; \
pin-sha256="MHJYVThihUrJcxW6wcqyOISTXIsInsdj3xK8QrZbHec="; \
pin-sha256="isi41AizREkLvvft0IRW4u3XMFR2Yg7bvrF7padyCJg="; \
pin-sha256="I/bAACUzdYEFNw2ZKRaypOyYvvOtqBzg21g9a5WVClg="; \
pin-sha256="Y4/Gxyck5JLLnC/zWHtSHfNljuMbOJi6dRQuRJTgYdo="; \
pin-sha256="/oCVQg3nP3DroGpFdAbaiYzenycUftqrH3LAyaIal2g="; \
'

Sin embargo, en mi caso, esto solo agregó las barras y también las devolvió al navegador, por lo que esto no funciona.

Entonces, ¿cómo puedo hacer esto?

Prima

Por supuesto, los comentarios para cada línea serían una adición increíble:

pin-sha256="X3pGTSOuJeEVw989IJ/cEtXUEmy52zs1TZQrU06KUKg="; # current ECDSA
pin-sha256="MHJYVThihUrJcxW6wcqyOISTXIsInsdj3xK8QrZbHec="; # current RSA (nginx 1.11.0)
pin-sha256="isi41AizREkLvvft0IRW4u3XMFR2Yg7bvrF7padyCJg="; # backup ECDSA 1
pin-sha256="I/bAACUzdYEFNw2ZKRaypOyYvvOtqBzg21g9a5WVClg="; # backup ECDSA 2
pin-sha256="Y4/Gxyck5JLLnC/zWHtSHfNljuMbOJi6dRQuRJTgYdo="; # backup RSA 1
pin-sha256="/oCVQg3nP3DroGpFdAbaiYzenycUftqrH3LAyaIal2g="; # backup RSA 2
rugk
fuente
1
¿Podría usar el módulo Lua o Perl?
Alexey Ten
¿Qué? ¿Cómo puedo hacer eso? Pero además de eso, prefiero una solución para esto en el archivo de configuración nginx directamente. Quiero decir que no es una solicitud tan extraordinaria poder usar varias líneas para una directiva de configuración ... al menos esto es lo que pensé.
Rugk
Esto todavía podría estar en su archivo de configuración. Es solo una pregunta si su nginx está compilado con uno de estos módulos habilitados.
Alexey Ten
Actualmente no está compilado con estos módulos (a menos que estén en el conjunto predeterminado de módulos compilados por nginx), pero ciertamente podría compilar una versión con dicho módulo ... Si ayuda a resolver este "problema".
Rugk

Respuestas:

8

Es posible que deba considerar la anidación de variables que se verá así:

set $PKP '';
set $PKP '${PKP}pin-sha256="X3pGTSOuJeEVw989IJ/cEtXUEmy52zs1TZQrU06KUKg=";'; # current ECDSA
set $PKP '${PKP}pin-sha256="MHJYVThihUrJcxW6wcqyOISTXIsInsdj3xK8QrZbHec=";'; # current RSA (nginx 1.11.0)
set $PKP '${PKP}pin-sha256="isi41AizREkLvvft0IRW4u3XMFR2Yg7bvrF7padyCJg=";';  # Backup ECDSA 1
set $PKP '${PKP}pin-sha256="I/bAACUzdYEFNw2ZKRaypOyYvvOtqBzg21g9a5WVClg=";';  # Backup ECDSA 2
set $PKP '${PKP}pin-sha256="Y4/Gxyck5JLLnC/zWHtSHfNljuMbOJi6dRQuRJTgYdo=";'; # backup RSA 1
set $PKP '${PKP}pin-sha256="/oCVQg3nP3DroGpFdAbaiYzenycUftqrH3LAyaIal2g=";';  # Backup RSA 2

add_header Public-Key-Pins $PKP;
BlackHOST
fuente
De hecho, es una buena idea y funciona. Es más una solución, pero sin duda es una forma de hacerlo.
rugk
cuando lo puse en el servidor {} obtuve: nginx: [emerg] "s" inesperada
Atombit
0

el ;es el separador

para que pueda poner cosas en varias líneas, solo termine la última línea solo con el ;

MrE
fuente
Eso es lo que probé First try: Just split itsi lo entiendo correctamente. El problema era que el cliente recibió el encabezado con todos los saltos de línea.
Rugk
entonces tu única esperanza es poner todo en una línea. deje que su editor
termine