【问题标题】:Limit website access to one computer将网站访问限制在一台计算机上
【发布时间】:2011-01-06 01:29:16
【问题描述】:

我们目前有一个可通过公共互联网访问的 B2B 网站,全球数千名经过身份验证的用户可以从任何位置访问该网站。我们希望每个用户只能从一台计算机访问该网站(出于安全和许可原因)。我们目前在网站上使用一个 Java 小程序来获取用户的 MAC 地址,但它具有阻碍性,并且该值可能会被欺骗,因此我们希望放弃这种实现方式。

将网站的使用限制在一台计算机上的最佳方法是什么?这是最好留给安全供应商的事情吗?我们是否需要让用户在他们的机器上安装证书,或者是否有其他可用的解决方案?对此主题的任何建议表示赞赏。谢谢。

更新:我们想做的是为网站实施某种设备授权。我想我看到一些银行网站做这种事情......有没有人偶然知道可以采取什么方法来完成这样的功能?也许是虚拟令牌或其他一些多因素身份验证实现?

【问题讨论】:

  • 您是指一次一台计算机吗?
  • 不一定。我们的用户应该只能使用一台经过授权的计算机访问该站点,并且该计算机可以随时从任何位置访问该站点。
  • 那么您可能需要定义“单台计算机”的含义。如果我更换网卡,我有相同的电脑吗?升级我的CPU?重装操作系统?微软有一些复杂的评分系统,在你需要重新授权你的 Windows 安装之前你可以改变多少,这是一个巨大的 PITA。
  • 啊,我明白你的意思了,谢谢你的澄清。 “单台计算机”是指只有一台计算机,因此用户可以使用他们的家庭计算机访问该站点,但他们不能通过图书馆的公共计算机访问该站点。用户可以选择升级他们的计算机,并且该计算机仍然可以被授权使用该站点,据了解,这可能会导致新的“硬件 ID”值,但用户可以联系帮助台代理重新授权升级后的计算机。

标签: security web authorization mac-address


【解决方案1】:

不会有你喜欢的解决方案。

根据设计,网络浏览器对包含计算机的访问权限非常有限。本着“在互联网上没有人知道你是一只狗”的精神,你的身边永远无法找到关于另一端的太多信息。 IP 地址会受到 NAT 和其他欺骗。 X.509 证书可以完美地从一台计算机移植到另一台计算机。

本质上,整个“网络”的概念模型不包括“计算机”。如果你是一个服务器,你会得到一个连接,你可以问它很少的问题。它们都不等于“给我一个标识另一端计算机的唯一令牌”。

【讨论】:

  • 这就是我所害怕的……这只是互联网的本质,因此鉴于我们的业务需求,不存在“讨人喜欢”的解决方案。我不能将此评论标记为答案,因为它实际上并没有解决我们的问题,但它绝对是有见地的。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2012-05-22
  • 1970-01-01
  • 1970-01-01
  • 2023-03-13
相关资源
最近更新 更多