网关是所有连接的入口:登录态的校验、token 的刷新、会话的保持在网关层完成。网关的鉴权设计决定非法连接的拦截效率——非法的连接在网关层就被拒绝,不需要穿透到游戏逻辑层。
---网关的登录态校验
function Gateway.auth(conn, token)
local session = sessionStore[token]
if not session or session.expireAt < os.time() then
Gateway.reject(conn, "token_invalid")
return false
end
conn.userId = session.userId
conn.authenticated = true
return true
end
token 的校验查会话存储:token 不存在或已过期的连接直接拒绝。token 的有效期 2 小时,到期前的 10 分钟自动刷新,刷新的 token 替换旧的但会话数据不变。
---token 的自动刷新
function Gateway.refreshToken(conn)
if not conn.authenticated then return end
local session = sessionStore[conn.userId]
if os.time() - session.issuedAt > 7200 - 600 then
local newToken = md5str(conn.userId .. os.time())
sessionStore[conn.userId].token = newToken
sendmsg(conn.userId, "token_refresh", newToken)
end
end
token 的刷新在到期前 10 分钟触发,新 token 通过消息下发给客户端。客户端收到新 token 后更新本地存储,下次请求用新 token。token 的刷新与设备指纹联动:同一账号在不同设备登录时旧设备的 token 立即失效,多设备互踢的机制在网关层执行。
token 的刷新成功率与鉴权失败率按小时监控,鉴权失败的异常峰值提示攻击或服务异常。
token 的刷新曾经通过轮询触发,轮询的间隔不稳定导致部分会话在刷新前过期,刷新改为服务端主动推送。多设备互踢的实现在早期只踢了最旧的设备,新设备登录后旧设备仍然在线,互踢的策略改为踢除所有非当前设备。
网关鉴权的校验耗时控制在毫秒级,鉴权的延迟直接影响登录体验。token 的加密存储在客户端本地,加密的密钥与设备绑定,跨设备的 token 不能复用。鉴权失败的日志进安全看板,异常的鉴权失败模式(暴力尝试、token 重放)自动告警。
本文由 996 技术组基于 996 引擎官方知识库与浮生梦老师课程体系整理。团队长期从事传奇类引擎 Lua 后端逻辑、客户端界面与商业版本交付,内容以官方知识库与真实项目为出处,按版本持续修订。
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
实战应用:用在哪里 战士的烈火剑法一击熄火后要等八秒冷却,连招断档感强烈。疾风烈火斩在烈火剑法命中后给一次连击窗口:三秒内再…
实战应用:用在哪里 阵营对抗打到中期容易疲软:打赢没有额外好处,输掉也没有代价。阵营声望体系给阵营战装上荣誉刻度:个人与阵营…
实战应用:用在哪里 拿下沙巴克之后呢?城主除了名字挂在城墙上,对城市毫无影响。城主施政玩法让占领变成治理:城主每周获得市政令…
实战应用:用在哪里 主线路光缆被挖断的深夜,全服掉线 20 分钟,玩家以为游戏倒闭。备用线路方案给接入层配第二条出口:主线路…
实战应用:用在哪里 行会官员由帮主任命的老模式弊端明显:任人唯亲、能上不能下。行会选举接口把官员换届做成投票制:每两个月一次…
实战应用:用在哪里 烈火剑法的伤害加成、冷却时间、下一级提升,全靠玩家记忆或去官网查。技能说明悬浮卡片在鼠标悬停技能图标零点…