Usuario:ManuelRomero/NewPHP/inaem2017/Autentificacion

De WikiEducator
Saltar a: navegación, buscar
Apache se configura por una serie de directivas que podemos modificar en su fichero de configuración

Vamos a probar a modificar y ver el efecto, de las siguientes directivas

ServerName

ServerName especifica el nombre y el puerto que el servidor utiliza para identificarse. Esta directiva tendremos que modificarla en el fichero inicial de configuración.

DocumentRoot
  • DocumentRoot indica el directorio donde se almacenan los documentos web.
DirectoriIndex

DirectoryIndex indica como responde el servidor cuando se solicita un directorio. Lo habitual es que que haya una página que se cargue automáticamente. Ver también Option Indexes.

Options

Options indica varias posibles opciones de comportamiento. Se pueden aplicar a un directorio concreto. El formato es:

Options [+|-]option [[+|-]option] ...
  • donde un "+" añade la opción y un "-" quita la opción.

Una opción interesante es Indexes

Indexes Si una URL solicita un directorio y no existe DirectoryIndex (v.g., index.html) en ese directorio, el servidor devolverá una lista del contenido del directorio.

coinciden.

<Directory /---/--/...>
  Options +Indexes
</Directory>

Qué es autentificarse

  • Por autentificarse vamos a entender un mecanismo por el cual el servidor web puede estar relativamente confiado en que está siendo consultado por una determinada máquina y/o persona.
  • Por ejemplo podemos visitar esta página y ver diferentes modos en los que piden autentificarse
https://www.tractis.com/login
  • Modos de autentificarse
  1. Contraseña y usuario
    1. Almacenar el usuario en sesión (Lo veremos más adelante)
  2. Dni digital
  3. Certificados digitales de usuario
  4. Autentificación basada en Tokens
    1. Usando el protocolo Auth 2.0 (Lo veremos en app híbridas usando el protocolo Auth 2.0)
    2. Usando JSON Web Token (JWT) http://self-issued.info/docs/draft-ietf-oauth-json-web-token.html


Icon inter.gif
Sistema de autentificación por token usando usuarios de redes sociales o de la web

1.Autentificarse a través de la cuenta de Twiter

http://www.maestrosdelweb.com/twitter-autenticacion-oauth-api-login/

2.Autentificarse a través de la cuenta de Facebook

http://www.elwebmaster.com/articulos/autenticacion-de-usuarios-con-facebook-connect-y-google-friend-connect

3.Autentificarse a través de la cuenta de Google

http://www.ladrupalera.com/drupal/desarrollo/javascript/como-usar-una-api-de-google-con-autenticacion-traves-de-oauth2


  • Seguro que hay mas sistemas y seguro que muy interesantes, pero estos son algunos de ellos
  • Ahora vamos a ver cómo podemos autentificarnos sin más que usar apache
  • En la última unidad funcional, cuando veamos servicios web, usaremos otro sistema como google, igualmente se podría usar la cuenta de facebook o twiter para identificarte, en la relación anterior hay algún enlace por si es de tu interés.

La responsabilidad de exigir una clave de acceso puede recaer sobre el servidor web con los módulos de seguridad

  • En este caso restringimos el acceso a la página o sitio web
  • Otra opción habitual es tener un sitio con cierto contenido y en el sitio dar la posibilidad de identificarse / registrarse.
  • A usuarios identificados se les ofrece otro contenido diferente.

Respecto a estos conceptos vamos a trabajar este tema que es el primero de tres aspectos de este tema

Protocolo http vs https

Este es un concepto importante, diferenciar en contenidos que se envíen de forma segura (usar cifrado en el envío que es lo que se hace con https) y en el hecho que para acceder a un sitio tengan un nivel de seguridad que implique que de alguna manera te tengas que autentificar.
La seguridad del envío de datos es otro aspecto diferente del tema de la autentificación.
En seguridad entre otros aspectos tenemos:

  1. La autentificación mecanismos por los cuales podemos confiar en que quien se ha identificado es conocido para el sistema.
  2. La confidencialidad son mecanismos con los que podemos confiar en que nadie puede ver el contenidio de la información ni modificarla durante la transmisión.
HttpVshttps.jpg

Ambos mecanismos debería de trabajar conjuntamente. Por ejemplo si yo envío una contraseña para identificarse, pero con un sniffer, alguien la puede capturar y ver en claro, no conseguimos nada de seguridad.

  • Para la transmisión segura se emplea el protocolo https.
  • Este tema se estudia en el módulo de despliegue de aplicaciones web.
Icon present.gif
Tip: Nosotros usaremos http sin cifrar, pero se insiste en que no es segura la transmisión, pues podría ser objetivo de espía informático.


Autentificación por el servidor web

  • Es el propio servidor http quien nos ofrece este método de autentificación.
  • Este tema se ve dentro del módulo de despliegue de aplicaciones web, no obstante aquí nos va a interesar, cómo podemos hacer que sea el servidor el que solicite las credenciales y recoja los datos aportados, y cómo desde php podemos ver esos valores o datos y gestionarlos en nuestro programa.
  • Recordamos el mecanismo de autentificación que usa apache.
  1. Definir los usuarios con acceso permitido
  2. Se puede indicar a qué recursos tiene acceso el usuario en concreto (me refiero a qué páginas).
  3. Generar en cabecera http un código http 401 que es un código de acceso restringido. Este código hace que el usuario reciba un formulario para aportar sus credendiales
  4. El navegador al recibir ese código solicitando credenciales
  5. El servidor recibe estas credenciales y las almacena en sus variables superglobales para futuras solicitudes

Crear la lista de usuarios

ListaUsuarios.png

  • Usamos la herramienta htpasswd para crear un fichero con los usuarios y sus contraseñas
http://httpd.apache.org/docs/2.4/es/howto/auth.html
  • En caso de no tener la herramienta instalada debemos hacer la instalación de las herramientas o utilidades de apache escribiendo
sudo apt-get install apache2-utils
  • Este comando tiene una serie de opciones que podemos ver en línea de comandos sin mas que escribir su nombre.
Usage:
	htpasswd [-cmdpsD] passwordfile username
	htpasswd -b[cmdpsD] passwordfile username password
 
	htpasswd -n[mdps] username
	htpasswd -nb[mdps] username password
 -c  Create a new file.
 -n  Don\'t update file; display results on stdout.
 -m  Force MD5 encryption of the password (default).
 -d  Force CRYPT encryption of the password.
 -p  Do not encrypt the password (plaintext).
 -s  Force SHA encryption of the password.
 -b  Use the password from the command line rather than prompting for it.
 -D  Delete the specified user.
On other systems than Windows, NetWare and TPF the '-p' flag will probably not work.
The SHA algorithm does not use a salt and is less secure than the MD5 algorithm.
  • Es importante la opción -c para crear el fichero. Recuerda usarla sólo la primera vez; cuando la usas se crea el fichero, y si ya existiera se elimina el contenido del fichero y se crea de nuevo.
  • Para incorporar nuevos usuarios se escribe sin opción y se añade el nombre de los usuario
  • Por seguridad es importante añadir el fichero en una ubicación fuera del directorio documentRoot del servidor web.


Icon activity.jpg
Prueba a hacer la actividad 1

Actividad 1

Icon present.gif
Tip: Click con botón derecho del ratón lo abres en una nueva ventana





Indicar los recursos restringidos : .htaccess

  • Para este cometido, apache nos permite usar el famoso fichero .htaccess que a continuación vamos a explicar.
  • Para habilitar el uso de este fichero debemos indicarle al servidor web que vamos a utilizarlo. Esto se especifica en la directiva AllowOverride
  • Para más información ver
http://www.bdat.net/documentos/apache/x367.html

Y la oficial (siempre la mejor).

 http://httpd.apache.org/docs/2.4/es/mod/core.html#allowoverride
  • En nuestro caso tenemos que poner el valor AuthConfig o bien All
  • Una vez que hemos hecho esto, cada vez que vaya a coger un fichero de un determinado directorio, antes de entregarlo, verificará que si existe un fichero .htaccess en ese directorio, en cuyo caso pedirá credenciales.
  • Para indicar los recursos restringidos usaremos las siguientes directivas (Este será el contenido del fichero .htaccess
  • AuthName Nombre de dominio de la authentificación
  • AuthType Tipo de autentificación, pudiendo ser Basic y más segura Dijest
  • AuthUserFile Ruta del fichero de los usuarios con permiso
  • Require valid-user o usuarios concretos de la lista que sí que tendrán acceso al recursos si se acreditan correctamente.
Htaccess.png


Icon activity.jpg
Accesos restringidos

Accesos Restringidos

Icon present.gif
Tip: Click con botón derecho del ratón lo abres en una nueva ventana