【问题标题】:How to safely detect users with no authentication如何安全地检测没有身份验证的用户
【发布时间】:2018-11-23 12:36:46
【问题描述】:

我正在寻找解决方案或变通方法,以检测从公司网络内访问我网站的用户无需用户/密码登录。这些用户可以不受限制地访问我的网站。

我想到要根据已知的 IP 范围或子网检查用户的 IP,但这似乎不是最可靠或最安全的解决方案。

【问题讨论】:

  • 公司网络应该具有您可以向其网络管理员学习的特征。例如,他们可能会向所有用户颁发内部证书以进行客户端证书身份验证,您也可能会使用该证书。所以这里讨论的范围太广了,因为这里没有人知道他们的网络设置。
  • 感谢 Lex 的发言。我也希望我的客户拥有此类认证,以便于识别。可悲的是,我敢说,他们都没有:(也许另一种不像 IP 那样具有欺骗性的方法可能会有所帮助。

标签: asp.net-mvc iis networking


【解决方案1】:

当我们说safely detect the users时,这意味着我们正在以某种方式验证用户,然后without the need of user/password login使它变得棘手。但我们可以实现这一点

您所要做的就是为您的网站启用 Windows 身份验证 在 IIS 中。

如果我们正确配置windows认证,你会得到关注

  • 如果网站是用IE浏览的,大部分登录都是透明的,不会有任何认证提示
  • 对于 firefox/crhome,如果我没记错的话,有一个标志可以启用在 firefox 中进行自动 kerberos 登录,并且 chrome 应该自动登录。

通常情况下,Windows 登录提示符在 IE 上运行良好(需要一些设置,但可以使用域策略控制这些设置)。如果您仍然收到身份验证提示,您只需要某种身份验证,您可以启用 NTLM 并且在 IIS 设置中没有 kerberos

如果您仍然收到身份验证提示,请尝试仅启用 NTLM 并检查

IIS ->网站->身份验证->Windows 身份验证->提供者删除协商

由于某种原因用户无法通过身份验证(用户来自不同的域或林),然后显示身份验证提示。

【讨论】:

  • 感谢您的帮助。不记得 Kerberos 选项所以试一试:)
猜你喜欢
  • 2021-07-05
  • 1970-01-01
  • 2011-04-07
  • 1970-01-01
  • 1970-01-01
  • 2019-01-05
  • 1970-01-01
  • 1970-01-01
  • 2021-07-23
相关资源
最近更新 更多