2009-12-22 41 views
1

我知道使用referrer是一個壞主意,但我需要快速修復tomcat應用程序中的文件夾內的鎖定內容,這只是臨時修復,直到我們可以獲得長期修復。Tomcat Referrer Lockdown

我想使用引用標頭阻止站點鏈接到一個目錄。如果可能,我需要直接在Tomcat中執行此操作。

感謝您的任何幫助。

+0

屬於serverfault.com,對不對? – Kimvais

回答

1

HTTP Referer標題是可以欺騙的,我可以添加。我會建議反對這種方法。更好(更安全)的方式來鎖定您的Web應用程序中的文件夾訪問權限是在WEB-INF/web.xml中添加<security-constraint>

如果要限制客戶端IP地址,可以使用Remote Address Filter Valve

+0

那麼應用程序仍然可以指向具有標準網址的文件嗎?我有一個不正確的網絡應用程序,或者我可以在短期內改變的內容,如果我至少能夠引用referer頭文件,我認爲這將有助於短期內鏈接到我需要隱藏的內容。 –

+0

@傑夫貝克:這是安全的默默無聞。任何想訪問它的人都可以。他們所要做的就是知道引用頭文件中的引用者。如果您的用戶已通過身份驗證,則可以按角色進行限制。這對你有用嗎? – Asaph

+0

@Jeff Beck:如果你想限制客戶IP地址,你可以使用遠程地址過濾閥。我更新了我的答案以包含此內容。 – Asaph