如何运用 Form 表单认证

  ASP.NET 的安全认证,共有“Windows”“Form”“Passport”“None”四种验证模式。“Windows”与“None”没有起到保护的作用,不推荐使用;“Passport”我又没用过,唉……所以我只好讲讲“Form”认证了。我打算分三部分:

  第一部分 —— 怎样实现From 认证;

  第二部分 —— Form 认证的实战运用;

  第三部分 —— 实现单点登录(Single Sign On)

  第一部分 如何运用 Form 表单认证

  一、     新建一个测试项目

  为了更好说明,有必要新建一个测试项目(暂且为“FormTest”吧),包含三张页面足矣(Default.aspx、Login.aspx、UserInfo.aspx)。啥?有人不会新建项目,不会新增页面?你问我咋办?我看这么办好了:拖出去,打回原藉,从幼儿园学起……

  二、     修改 Web.config

  1、 双击项目中的Web.config(不会的、找不到的打 PP)

  2、 找到下列文字 <authentication mode="Windows" /> 把它改成:

  <authentication mode="Forms">

  <forms loginUrl="Login.aspx" name=".ASPXAUTH"></forms>

  </authentication>

  3、 找到<authorization> <allow users="*" /></authorization>换成

  <authorization><deny users="?"></deny></authorization>

  这里没什么好说的,只要拷贝过去就行。虽说如此,但还是有人会弄错,如下:

  <authentication mode="Forms">

  <forms loginUrl="Login.aspx" name=".APSX"></forms>

  <deny users="?"></deny>

  </authentication>

  若要问是谁把 <deny users="?"></deny> 放入 <authentication> 中的,我会很荣幸地告诉你,那是 N 年前的我:<authentication> 与 <authorization> 都是以 auth 字母开头又都是以 ation 结尾,何其相似;英文单词背不下来的我以为他们是一伙的……

  三、     编写 .cs 代码——登录与退出

  1、 登录代码:

  a、 书本上介绍的

  private void Btn_Login_Click(object sender, System.EventArgs e)

  {

  if(this.Txt_UserName.Text=="Admin" && this.Txt_Password.Text=="123456")

  {

  System.Web.Security.FormsAuthentication.RedirectFromLoginPage(this.Txt_UserName.Text,false);

  }

  }

  b、 偶找了 N 久才找到的

  private void Btn_Login_Click(object sender, System.EventArgs e)

  {

  if(this.Txt_UserName.Text=="Admin" && this.Txt_Password.Text=="123456")

  {

  System.Web.Security.FormsAuthentication.SetAuthCookie(this.Txt_UserName.Text,false);

  Response.Redirect("Default.aspx");

  }

  }

  以上两种都可发放验证后的 Cookie ,即通过验证,区别:

  方法 a) 指验证后返回请求页面,俗称“从哪来就打哪去”。比如:用户没登录前直接在 IE 地址栏输入 http://localhost/FormTest/UserInfo.aspx ,那么该用户将看到的是 Login.aspx?ReturnUrl=UserInfo.aspx ,输入用户名与密码登录成功后,系统将根据“ReturnUrl”的值,返回相应的页面

  方法 b) 则是分两步走:通过验证后就直接发放 Cookie ,跳转页面将由程序员自行指定,此方法多用于 Default.aspx 使用框架结构的系统。

  2、 退出代码:

  private void Btn_LogOut_Click(object sender, System.EventArgs e)

  {

  System.Web.Security.FormsAuthentication.SignOut();

  }

  四、     如何判断验证与否及获取验证后的用户信息

  有的时候,在同一张页面需要判断用户是否已经登录,然后再呈现不同的布局。有人喜欢用 Session 来判断,我不反对此类做法,在此我只是想告诉大家还有一种方法,且看下面代码:

  if(User.Identity.IsAuthenticated)

  {

  //你已通过验证,知道该怎么做了吧?

  }

  User.Identity 还有两个属性AuthenticationType(验证类型)与 Name(用户名称) ,大家要注意的是 Name 属性,此处的User.Identity.Name将得到,验证通过(RedirectFromLoginPage 或SetAuthCookie)时,我们带入的第一个参数 this.Txt_UserName.Text 。这个参数很重要,关系到种种……种种的情况,何出此言,且听下回分解……

  灵活运用 Form 表单认证中的 deny 与 allow 及保护 .htm 等文件

  第二部分 Form 认证的实战运用

  Web.config 的作用范围

  新建项目时, VS.Net 会在项目根目录建立一个内容固定的 Web.config。除了在项目根目录,你还可以在任一目录下建立 Web.config ,条件就是应用程序级别的节点只能在根目录的 Web.config 中出现。至于哪些是应用程序级别节点呢,这个问题嘛,其实我也不太清楚,呵呵。电脑不是我发明的,微软不是我创建的,C# 更不是我说了算的,神仙也有不知道的,所以我不晓得是正常的。话虽如此,只要它不报错,那就是对的。

  关于 Web.config 设置的作用范围,记住以下两点:

  1、 Web.config 的设置将作用于所在目录的所有文件及其子目录下的所有东东(继承:子随父姓)

  2、 子目录下的 Web.config 设置将覆盖由父目录继承下来的设置(覆盖:县官不如现管)

  给大家提个问题:有没有比根目录Web.config 的作用范围还大的配置文件呢?看完第三部分便知分晓。

  六、     学会拒绝与巧用允许

  回到我们在第一回合新建的测试项目“FormTest” ,既然要进行验证,按国际惯例,就得有用户名与密码。那,这些用户是管理员自己在数据库建好呢,还是用户注册、管理员审核好呢。只要不是一般的笨蛋,都知道选择后者。你们还别说,我公司还真有个别项目是管理员连到数据库去建帐号的,属于比较特殊的笨蛋,咱们不学他也罢,还是老老实实添加两个页面吧——注册页面(Register.aspx)与审核页面(Auditing.aspx)。

  问题终于就要浮出水面啦,当你做好 Register.aspx 时,想访问它的时候突然觉得不对劲,怎么又回到了登录页面?你仔细瞧瞧网址,是不是成了:Login.aspx?ReturnUrl=Register.aspx 。怎么办,用户就是因为没有帐号才去访问注册页面的呀?(这句纯属废话,有帐号谁还跑去注册。)我时常对我的同事说:“办法是人想出来滴!!”

  1、 新建一个目录 Public ,用于存放一些公用的文件,如万年历、脚本呀……

  2、 在“解决方案资源管理器”中右击点击目录 Public ,新增一个 Web.config

  3、 把上述 Web.config 的内容统统删除,仅留以下即可:

  <?xml version="1.0" encoding="utf-8"?>

  <configuration>

  <system.web>

  <authorization><allow users="*"/></authorization>

  </system.web>

  </configuration>

  终于切入正题了,不容易呀。根据“覆盖”原则,我们知道上述 Web.config 将替代根目录 Web.config 中的 <authorization> 节点设置,即:

  <allow users="*"/> 替换 <deny users="?"></deny>

  注解:“allow”允许的意思;“*”表示所有用户;

  “deny” 拒绝的意思;“?”表示匿名用户;

  因此,处于 Public 目录下的文件,允许所有人浏览,包括未验证的用户。把 Register.aspx 拖进来吧,再也不会有人阻止你浏览啦。

  除了注册页面,我们还提到一个审核页面(Auditing.aspx),审核权限一般都在管理员或主管手里,008km.org 并不想让其他人浏览此页面(真理往往掌握在少数人的手里,这也是没法子的事),怎么办?“办法是人想出来滴”呵呵……新建一个管理员的目录 ManageSys ,在此目录下再新增一个 Web.config。内容如下:

  <?xml version="1.0" encoding="utf-8"?>

  <configuration>

  <system.web>

  <authorization>

  <allow users="Admin"/>

  <deny users="*"/>

  </authorization>

  </system.web>

  </configuration>

  System.Web.Security.FormsAuthentication.SetAuthCookie(this.Txt_UserName.Text,false); //通过验证,发放 Cookie

  之前我曾强调,要注意,第一个参数很重要,重要到什么程度?说到这,恐怕地球人都知道了——它就是allow与deny的依据。假如此处用户填写的是“Admin”即 this.Txt_UserName.Text = "Admin"; 那么进入系统后,他就能访问 ManageSys 目录下的网页了,其它闲杂人等一律拒之门外。

  以上 from

  1: 在web.config中,加入form认证;

  <authentication mode="Forms">

  <forms name="auth" loginUrl="index.aspx" timeout="30"></forms>

  </authentication>

  <authorization>

  <deny users="?" />

  </authorization>

  2: 如果有注册页面时还应该允许匿名用户调用注册页面进行注册;

  以下代码应该在<configuration><system.web>之间,而不应该包含到<system.web>..</system.web>之间;

  ----------------表示允许 匿名用户对 userReg.aspx页面进行访问.

  <location path="userReg.aspx">

  <system.web>

  <authorization>

  <allow users="?" />

  </authorization>

  </system.web>

  </location>

  3 在登录成功后要 创建身份验证票, 表明已经通过认证的合法用户;

  if(登陆成功)

  System.Web.Security.FormsAuthentication.SetAuthCookie(用户名称, false);

  1.使用Forms验证存储用户自定义信息

  Forms验证在内部的机制为把用户数据加密后保存在一个基于cookie的票据FormsAuthenticationTicket中,因为是经过特殊加密的,所以应该来说是比较安全的。而.net除了用这个票据存放自己的信息外,还留了一个地给用户自由支配,这就是现在要说的UserData。

  UserData可以用来存储string类型的信息,并且也享受Forms验证提供的加密保护,当我们需要这些信息时,也可以通过简单的get方法得到,兼顾了安全性和易用性,用来保存一些必须的敏感信息还是很有用的。

  下面来看怎么使用UserData,然后会给出一个实际使用的例子。

  //创建一个新的票据,将客户ip记入ticket的userdata

  FormsAuthenticationTicket ticket=new FormsAuthenticationTicket(

  1,userName.Text,DateTime.Now,DateTime.Now.AddMinutes(30),

  false,Request.UserHostAddress);

  //将票据加密

  string authTicket=FormsAuthentication.Encrypt(ticket);

  //将加密后的票据保存为cookie

  HttpCookie coo=new HttpCookie(FormsAuthentication.FormsCookieName,authTicket);

  //使用加入了userdata的新cookie

  Response.Cookies.Add(coo);

  下面是FormsAuthenticationTicket构造函数的重载之一的方法签名

  public FormsAuthenticationTicket(

  int version,

  string name,

  DateTime issueDate,

  DateTime expiration,

  bool isPersistent,

  string userData

  );

  参数

  version

  版本号。

  name

  与身份验证票关联的用户名。

  issueDate

  Cookie 的发出时间。

  expiration

  Cookie 的到期日期。

  isPersistent

  如果 Cookie 是持久的,为 true;否则为 false。

  userData

  将存储在 Cookie 中的用户定义数据

  使用userdata也很简单,FormsIdentity的Ticket属性就提供了对当前票据的访问,获得票据后就可以用UserData属性访问保存的信息,当然是经过解密的。

  ((System.Web.Security.FormsIdentity)this.Context.User.Identity).Ticket.UserData

  下面是一个具体的应用。

  由于Forms验证是通过cookie来进行的,它需要传递一个票据来进行工作。虽然票据是加密的,里面的内容不可见,但这并不能阻止别人用一个假冒的身份使用票据(就像我们可以拿别人的钥匙去开别人的锁),比较常见的就是不同ip的用户在不安全通道截获了这个票据,然后使用它进行一些安全范围外的活动。

  解决这个问题的办法之一就是使用SSL来传递信息。

  但是如果不能使用SSL呢?澳门新濠天地官网66bb.org 我们可以判断ip和票据是否匹配,如果发出请求的ip是初次产生票据的ip,则没有问题,否则就销毁这个票据。

  为此,我们需要在一开始处理登录时将用户的ip保存起来,这样就可以在以后的请求中随时验证后继请求的ip是否和初始ip相同。保存这个敏感ip的最佳场所当然是UserData啦,而验证的时机则是在AuthenticateRequest事件发生时,即Global.aspx.cs中定义的处理此事件的Application_AuthenticateRequest方法中。

  上面的示例实际上已经是把用户ip保存到了UserData中,下面是验证的过程。

  if(this.Request.IsAuthenticated)

  {

  if(((System.Web.Security.FormsIdentity)this.Context.User.Identity).Ticket.UserData !=this.Request.UserHostAddress)

  {

  System.Security.Principal.GenericIdentity gi=new System.Security.Principal.GenericIdentity("","");

  string[] rolesi={};

  System.Security.Principal.GenericPrincipal gpi=new System.Security.Principal.GenericPrincipal(gi,rolesi);

  this.Context.User=gpi;

  }

  }

  通过给GenericPrincipal空的GenericIdentity和roles使票据失效,这样将强迫用户重新登录。为了测试这个方法,可以先把条件改为相等,看效果如何 :)

  这个方法也有不足之处,具体为:

  1.使用同一代理的用户将拥有同一个ip,这样就不能防范此类假冒攻击了

  2.如果用户使用动态ip,则可能造成正常用户被我们强行销毁票据。不过总的来说,这个办法还是比较可行的。

  2.使用安全特性配合Forms验证进行安全操作。

  PrincipalPermissionAttribute可以配合Forms验证进行基于角色或用户的安全验证,该特性不能用于程序集级别。它的作用范围可以是类或具体的方法。来看一个简单的示例。

  [PrincipalPermission(SecurityAction.Demand,User="Notus")]

  public class Test : BasePage

  {

  private void Page_Load(object sender, System.EventArgs e)

  {

  try

  {

  this.sayHello();

  this.sayHello2();

  }

  catch(Exception ex)

  {

  Response.Write(ex.ToString());

  }

  }

  private void sayHello()

  {

  Response.Write("hello world!");

  }

  private void sayHello2()

  {

  Response.Write("hello PrincipalPermissionAttribute!");

  }

  #region Web 窗体设计器生成的代码

  override protected void OnInit(EventArgs e)

  {

  //

  // CODEGEN: 该调用是 ASP.NET Web 窗体设计器所必需的。

  //

  InitializeComponent();

  base.OnInit(e);

  }

  /// <summary>

  /// 设计器支持所需的方法 - 不要使用代码编辑器修改

  /// 此方法的内容。

  /// </summary>

  private void InitializeComponent()

  {

  this.Load += new System.EventHandler(this.Page_Load);

  }

  #endregion

  }

  注意这个例子一开始是作用于整个类的,生成后执行,如果当前用户不是Notus,就会发生异常System.Security.SecurityException,提示对主体权限的请求失败。反之,则可以顺利访问,并输出两个hello world!,注意是两个。现在的安全作用范围是整个类。

  接下来我们改一下特性的作用范围。b31.org 将特性声明移到sayHello2方法上面,重新编译后运行,就会发现程序在运行到sayHello2方法后抛出了System.Security.SecurityException。这说明现在安全作用范围缩小到了方法级别。

  该特性可以通过设置User和Role来进行基于用户和角色的安全保护。另外其使用的第一个参数是SecurityAction枚举,该枚举设置了具体的保护级别或措施。像我们现在使用的这个Demand,是要求调用堆栈中的所有高级调用方都已被授予了当前权限对象所指定的权限。

  下面是msdn给的示例

  示例

  下面的示例说明可以如何以声明方式使用 PrincipalPermission 要求当前用户是 Bob 并且属于 Supervisor 角色。

  [PrincipalPermissionAttribute(SecurityAction.Demand, Name="Bob",

  Role="Supervisor")]下面的示例说明如何要求当前用户的身份是 Bob,与角色成员条件无关。

  [PrincipalPermissionAttribute(SecurityAction.Demand, Name="Bob")]

  下面的示例说明如何仅要求对用户进行身份验证。

  [PrincipalPermissionAttribute(SecurityAction.Demand, Authenticated=true)]

  再要说一下的是,这里面的User和Role是可以和Forms验证集成的,据此,我们可以在一些重要的类或方法中使用PrincipalPermissionAttribute,以将自己的程序武装到家。

  而实际上,该特性的作用远不止这些,更详细的信息可以查阅msdn。

  或者:

  1.配置Web.Config文件

  设置为Form认证:

  <authentication mode="Forms">

  <forms name="oursnet" loginUrl="login.aspx" timeout="10" />

  </authentication>

  其中:

  name:        决定验证用户时所使用的Cookie名称

  loginurl:     在用户没有登录是,被重定向的页面

  timeout:     超时时间,单位为分钟

  不允许匿名登录

  <authorization>

  <!-- 允许所有用户 -->

  <deny users="?" />

  <!-- <allow     users="[逗号分隔的用户列表]"

  roles="[逗号分隔的角色列表]"/>

  <deny      users="[逗号分隔的用户列表]"

  roles="[逗号分隔的角色列表]"/>

  -->

  </authorization>

  其中:

  users:    表示禁止访问资源的用户列表,使用通配符“?“拒绝匿名用户访问,使用"*",则表示拒绝所有的用户访问.

  2.添加登录成功的代码:

  Session.Contents["UserName"]=txtUser.Text;

  FormsAuthentication.RedirectFromLoginPage(txtUser.Text,false);

  Response.Redirect("index.aspx");

  3.添加退出时的代码

  System.Web.Security.FormsAuthentication.SignOut();

  Response.Redirect("login.aspx");

asp.net form 验证方式的使用(转载)的更多相关文章

  1. Asp.Net Form验证不通过,重复登录

    问题产生根源: 当然,其实应该需要保持线上所有机器环境一致!可是,写了一个小程序.使用的是4.5,aysnc/await实在太好用了,真心不想把代码修改回去. so,动了念头,在这台服务器上装个4.5 ...

  2. Asp.Net Form验证不通过,重复登录(.net4,4.5form验证兼容性问题)

    问题产生根源: 当然,其实应该需要保持线上所有机器环境一致!可是,写了一个小程序.使用的是4.5,aysnc/await实在太好用了,真心不想把代码修改回去. so,动了念头,在这台服务器上装个4.5 ...

  3. 当ASP.NET Forms验证方式遭遇苹果IOS

    一.问题出现 我在用ASP.NET MVC4做微信开发的时候,用Forms验证方式做为authentication. 一般都是在web.config加: <authentication mode ...

  4. [Asp.Net] Form验证中 user.identity为false

    这个方法可以是user.identity设置为true FormsAuthentication.SetAuthCookie(Username, true); 但是要开启form验证, 在配置文件中 & ...

  5. Asp.net 身份验证方式?

    [Forms 身份验证] 通过其可将没有通过身份验证的请求重定向到使用 HTTP 客户端重定向的 HTML 窗体的系统.用户提供凭据并提交该窗体.如果应用程序验证该请求,系统就会发出包含凭据或密钥的 ...

  6. Web验证方式(2)--Form Authentication

    Form验证方式并不是HTTP标准,而是在微软ASP.NET Web框架下提供的一种验证方式.其大致流程如下: 在上图的流程中,ASP.NET框架提供了如下支持类:( FormsAuthenticat ...

  7. ASP.NET Form身份验证方式详解

    注:不会涉及ASP.NET的登录系列控件以及membership的相关话题, 我只想用比较原始的方式来说明在ASP.NET中是如何实现身份认证的过程.   ASP.NET身份认证基础 在开始今天的博客 ...

  8. asp.net中常用的几种身份验证方式

    转载:http://www.cnblogs.com/dinglang/archive/2012/06/03/2532664.html   前言 在B/S系统开发中,经常需要使用"身份验证&q ...

  9. asp.net 身份验证-Form 身份验证

    一. .net身份验证简介 1.身份验证就是检测用户是否登录及所访问的资源是否有权限.当我们在访问一个受保护网络资源时,往往需要输入用户名.密码信息,或通过其他证书.第三方身份验证等方式.验证(Aut ...

随机推荐

  1. AI技术说:人工智能相关概念与发展简史

    作为近几年的一大热词,人工智能一直是科技圈不可忽视的一大风口.随着智能硬件的迭代,智能家居产品逐步走进千家万户,语音识别.图像识别等AI相关技术也经历了阶梯式发展.如何看待人工智能的本质?人工智能的飞 ...

  2. 用python + openpyxl处理excel(07+)文档 + 一些中文处理的技巧

    sklearn实战-乳腺癌细胞数据挖掘(博主亲自录制视频教程) https://study.163.com/course/introduction.htm?courseId=1005269003&am ...

  3. eclipse/myeclipse添加插件3种方式

    个人比较偏爱links的方式,以下方式eclipse/myeclipse均适合 1.links方式 在eclipse目录先新建links目录,新建一个xx.link(例如:android.link) ...

  4. myeclipse注册码,可以用到2016年

    myeclipse注册码,可以用到2016年 xiangyang kLR8ZF-655954-61677756068297221

  5. EL表达式格式化日期

    在EL表达式中要显示"yyyy-MM-dd"格式的日期: 使用<fmt:>格式化标签     1 在页面上导入   <%@ taglib prefix=" ...

  6. C11线程管理:条件变量

    1.简介 C11提供另外一种用于等待的同步机制,它可以阻塞一个或者多个线程,直到收到另外一个线程发出的通知或者超时,才会唤醒当前阻塞的线程.条件变量要和互斥量配合起来使用. condition_var ...

  7. 免密码登录服务器python脚本

    在自动化运维平台没有做完之前,常需要登录服务器做很多维护操作,每次找好长好长的密码,那么多服务器,你会疯掉的,所以瞎搞了以下脚本.先解一下燃眉之急,哈哈 cat login_root.exp #!/u ...

  8. parseInt

    本文地址:http://www.cnblogs.com/veinyin/p/7647863.html 先来个简单的 console.log(parseFloat("8")); 嗯, ...

  9. 快速入门react

    安装react npm install creat-react-app -g这里直接安装react的一个脚手架,里面包含了要用到的许多东西,帮助快速入门react 创建新项目 create-react ...

  10. 【leetcode 简单】第十七题 x 的平方根

    实现 int sqrt(int x) 函数. 计算并返回 x 的平方根,其中 x 是非负整数. 由于返回类型是整数,结果只保留整数的部分,小数部分将被舍去. 示例 1: 输入: 4 输出: 2 示例 ...