【问题标题】:Setting up 2 factor authentication设置 2 因素身份验证
【发布时间】:2011-03-19 10:52:34
【问题描述】:

我们正在构建一个新网站,我们希望将其锁定到特定计算机以仅允许访问,然后一旦电脑通过身份验证,我们将进行内置用户身份验证。

另外,当一台电脑是已知的,我们真的不希望电脑上的任何东西可以轻松地(由客户端)转移到另一台电脑上以访问网站。

请任何人给我们一个关于实现这种“锁定”的最佳方法的想法,我们真的不想走 AD 路线并有大量额外的用户数据需要维护。

提前致谢。 理查德

【问题讨论】:

    标签: asp.net sql-server-2008 authentication iis-7


    【解决方案1】:

    IP 和 MAC 地址很容易被欺骗。如果没有可信计算,您就无法真正信任任何东西来验证 PC。您需要弄清楚的是,您能做些什么才能使您获得可接受的信任水平。以下是我们对“锁定”令牌所做的事情:它们从 PC 获取一些信息并对它们进行哈希处理,然后将该哈希值发送到身份验证服务器。任何对 OTP 的请求都需要附带该哈希。它并不完美,但它也可以处理相互 https 身份验证,因此它也可以阻止基于网络的 MITM 攻击。如果令牌被盗,攻击者还必须知道要欺骗和欺骗它的信息。同样,它并不完美,但考虑到当前的 PC 安全状态,总比没有好。 http://www.wikidsystems.com/downloads/token-clients 和我们的 sourceforge 页面:http://sourceforge.net/projects/wikid-twofactor/

    【讨论】:

      【解决方案2】:

      您网络上的特定计算机?

      在 IIS 中设置一些 IP 限制,这假设您的 DHCP 机器提供静态 IP。

      用户可以“转移”身份验证的唯一方法是随身携带他们的 NIC,或克隆其 MAC 地址。

      【讨论】:

      • 它不会特定于我们的网络,它将是它之外的机器。
      【解决方案3】:

      安装Helicon Ape free 并将.htacces and .htpasswd files 放在您要保护的站点的根目录中。

      【讨论】:

        猜你喜欢
        • 2019-07-21
        • 2016-09-09
        • 2011-05-02
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2021-10-03
        • 1970-01-01
        • 2021-09-08
        相关资源
        最近更新 更多