powered by simpleCommunicator - 2.0.50     © 2025 Programmizd 02
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / Программный фильтр по ip
25 сообщений из 39, страница 1 из 2
Программный фильтр по ip
    #39800093
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
насколько безопасно использование?
Код: c#
1.
context.Request.ServerVariables["REMOTE_ADDR"];


может ли злоумышленник подменить ip в реквесте?
на сервере список ip динамический, хитрым способом от админов получаю
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800097
Фотография Konst_One
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
это ip-адрес от клиента приходит и не факт , что он правильный и может и не быть его вообще. юзать можно, подменить может в хэдере кто угодно
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800098
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Konst_Oneэто ip-адрес от клиента приходит и не факт , что он правильный и может и не быть его вообще. юзать можно, подменить может в хэдере кто угодно
изучаю
https://stackoverflow.com/questions/5092563/how-to-fake-serverremote-addr-variable

The remote address is not something added out of courtesy, it's used in the IP protocol to route packages, so if you send a package with a fake address, you will not receive a response, and since you're talking about a HTTP request, which is delivered over a TCP connection, which takes several IP packets (and the matching responses) to set up:

No, that's impossible (except of course by actually sending the request from the same host via the loopback interface).
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800099
Фотография Konst_One
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
читай дальше
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800113
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
получается подменить можно, но ответ не придет
ну тогда и смысла хакать нет
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800145
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
listtoview,
Выше сказали. Он чисто информативный статус.
На конверте обратный адрес заполнял?
У меня на сайте пишу с него в логи кто приходил.
Куда ты его использовать собрался?
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800147
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
listtoview,
Если на фильтр, то на каждый фильтр есть анонимайзер.
И это не ip петрова, а ip целого прова с тыщей людей.
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800161
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123,

Я знаю ip своих серверов
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800166
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
listtoviewPetro123,

Я знаю ip своих серверовесли интранет, тогда другое дело.
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800232
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123listtoviewPetro123,

Я знаю ip своих серверовесли интранет, тогда другое дело.
Интернет
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800262
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
listtoview,
Интернет, это входит любой с планеты. Тогда не понял про то что ты знаешь свои сервера.
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800298
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123listtoview,
Интернет, это входит любой с планеты. Тогда не понял про то что ты знаешь свои сервера.
мы торчим наружу по белым ip
сайт в интернете
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800299
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а вот смотрите, есть CORS
он же на хидерах
значит есть хидеры которые нельзя заменить
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800328
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
listtoviewPetro123listtoview,
Интернет, это входит любой с планеты. Тогда не понял про то что ты знаешь свои сервера.
мы торчим наружу по белым ip
сайт в интернете)) это с тебя надо инфу вытягивать.
Надо подумать...
...
Есть же vpn, сертификаты...
То есть у вас не публичная сеть.
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800337
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123listtoviewпропущено...

мы торчим наружу по белым ip
сайт в интернете)) это с тебя надо инфу вытягивать.
Надо подумать...
...
Есть же vpn, сертификаты...
То есть у вас не публичная сеть.
сейчас ситуация такая:
тупо белый ip
наш сайт в инете по этим хидерам разрешает творить с сайтам чудеса с наших ip
в это сложно поверить, но код не мой, честно)

я предложил коллегам такое решение:
что бы узнать что юзверь ходит из нашей сети на сайт, мы можем использовать CORS и win autentification
делаем на наш сервер JSONP во вин айтентификации, таким образом мы знаем что юзверь в домене
и следующим аяксом говорим серверу сайта, что мы работаем из нашей сети

Если хакнут CORS или сделают js инекцию, ну тогда уже позняк метаться
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800340
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
listtoviewPetro123пропущено...
)) это с тебя надо инфу вытягивать.
Надо подумать...
...
Есть же vpn, сертификаты...
То есть у вас не публичная сеть.
сейчас ситуация такая:
тупо белый ip
наш сайт в инете по этим хидерам разрешает творить с сайтам чудеса с наших ip
в это сложно поверить, но код не мой, честно)

я предложил коллегам такое решение:
что бы узнать что юзверь ходит из нашей сети на сайт, мы можем использовать CORS и win autentification
делаем на наш сервер JSONP во вин айтентификации, таким образом мы знаем что юзверь в домене
и следующим аяксом говорим серверу сайта, что мы работаем из нашей сети

Если хакнут CORS или сделают js инекцию, ну тогда уже позняк метаться
Проблема-то в чём? И при чём тут CORS?
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800347
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
listtoview,
Тему надо перенести в раздел ASP. Там больше мемберов именно по сетевым вопросам.
Имхо тебе надо отделить взлом от аутентификации, авторизации и функционала.
Сейчас 4 вещи перемешаны.
Должны быть 4 отдельных вопроса.
Если сеть с АД, или vpn то топик с тем что там не устроило.
Если они нелегально ходят из сети предприятия на сайт А и сайт А не видит что это Сидоров, то это другой вопрос.
Имхо
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800348
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
skyANAlisttoviewпропущено...

сейчас ситуация такая:
тупо белый ip
наш сайт в инете по этим хидерам разрешает творить с сайтам чудеса с наших ip
в это сложно поверить, но код не мой, честно)

я предложил коллегам такое решение:
что бы узнать что юзверь ходит из нашей сети на сайт, мы можем использовать CORS и win autentification
делаем на наш сервер JSONP во вин айтентификации, таким образом мы знаем что юзверь в домене
и следующим аяксом говорим серверу сайта , что мы работаем из нашей сети

Если хакнут CORS или сделают js инекцию, ну тогда уже позняк метаться
Проблема-то в чём? И при чём тут CORS?
1) https://www.sql.ru/forum/actualutils.aspx?action=gotomsg&tid=1311396&msg=21859777
2) при том что он обеспечит безопасность аутентификации(выделил жирным)
а не по хидерам
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800350
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123listtoview,
Тему надо перенести в раздел ASP. Там больше мемберов именно по сетевым вопросам.
Имхо тебе надо отделить взлом от аутентификации, авторизации и функционала.
Сейчас 4 вещи перемешаны.
Должны быть 4 отдельных вопроса.
Если сеть с АД, или vpn то топик с тем что там не устроило.
Если они нелегально ходят из сети предприятия на сайт А и сайт А не видит что это Сидоров, то это другой вопрос.
Имхо
ок
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800351
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
listtoviewпри том что он обеспечит безопасность аутентификации(выделил жирным)
а не по хидерамда делай. Не вопрос.
И делать 5 минут.
Только взломать раз плюнуть. Но дополнительная мера не ухудшит ситуацию, а плюс от начальства.

Модератор: Тема перенесена из форума "WinForms, .Net Framework".
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800365
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
listtoviewskyANAпропущено...

Проблема-то в чём? И при чём тут CORS?
1) https://www.sql.ru/forum/actualutils.aspx?action=gotomsg&tid=1311396&msg=21859777
2) при том что он обеспечит безопасность аутентификации(выделил жирным)
а не по хидерам
CORS относится к браузерам и веб приложениям. Вы там у себя в сети из одного веб приложения ходите в другое, или как?

Для интеграции, аутентификации и авторизации различных веб приложений придумали OpenID, OAuth, JWT...
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800373
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
listtoviewможет ли злоумышленник подменить ip в реквесте?
Браузер ничего подменить не может. Этот заголовок не передается клиентом, а формируется веб-сервером.
Теоретически он может быть подменен, но это идет уровнем ниже HTTP и в этом случае у вас проблема посерьезнее, чем не пустить на веб-страницу постороннего пользователя.
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800400
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123listtoviewпри том что он обеспечит безопасность аутентификации(выделил жирным)
а не по хидерамда делай. Не вопрос.
И делать 5 минут.
Только взломать раз плюнуть. Но дополнительная мера не ухудшит ситуацию, а плюс от начальства.

Модератор: Тема перенесена из форума "WinForms, .Net Framework".
поделись, как взломать?
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800402
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
skyANAlisttoviewпропущено...

1) https://www.sql.ru/forum/actualutils.aspx?action=gotomsg&tid=1311396&msg=21859777
2) при том что он обеспечит безопасность аутентификации(выделил жирным)
а не по хидерам
CORS относится к браузерам и веб приложениям. Вы там у себя в сети из одного веб приложения ходите в другое, или как?

Для интеграции, аутентификации и авторизации различных веб приложений придумали OpenID, OAuth, JWT...
спасибо
гуглю
...
Рейтинг: 0 / 0
Программный фильтр по ip
    #39800407
listtoview
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вообще никаких ip не надо было прикручивать
для определения прав нужна авторизация.
надо переделать

получается задача следующая:
автоматическая авторизация на интернет сайте если пользователь на него заходит из внутренней сети компании
что бы не вводить логин и пароль
если из внутренней сети
гуглю про OpenID, OAuth, JWT...
...
Рейтинг: 0 / 0
25 сообщений из 39, страница 1 из 2
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / Программный фильтр по ip
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]