Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Java [игнор отключен] [закрыт для гостей] / согласовать работу LogFilter и private directories on server / 4 сообщений из 4, страница 1 из 1
07.02.2013, 16:22:40
    #38142034
lleming
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
согласовать работу LogFilter и private directories on server
в чем смысл restricted-constrans in web.xml
я написал авторизацию на фильтрах все работает и сейчас разбираюсь с настройками ограничения доступа в web-xml.

т.е. если я добавлю
Код: xml
1.
2.
3.
4.
5.
6.
7.
8.
<security-constraint>
	<display-name>Restricted access to private folder</display-name>
	<web-resource-collection>
		<web-resource-name>Private Folder</web-resource-name>
		<description>Folder that has private documents</description>
		<url-pattern>/private/*</url-pattern>
	</web-resource-collection>
</security-constraint>


то доступ блокируется полностью даже LogFilter не вызывается словно такого url и не существует

косяк состоит в том что в LogFilter можно ошибку сделать случайно при исправлении, тогда содержимое папки private становится доступным, а если прописать ее в web.xml как restricted то даже после авторизации к ней нет доступа. Как выдавать jsp из private folder ?

Я что то упускаю, но никак не могу понять что.
...
Рейтинг: 0 / 0
07.02.2013, 16:31:57
    #38142053
Basil A. Sidorov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
согласовать работу LogFilter и private directories on server
llemingЯ что то упускаю, но никак не могу понять что.Вы описали защищаемый ресурс, но никак не определили тех, кому этот ресурс должен быть доступен.
...
Рейтинг: 0 / 0
07.02.2013, 16:35:34
    #38142062
lleming
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
согласовать работу LogFilter и private directories on server
Basil A. Sidorov,
вот более полный код
Код: xml
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
<?xml version="1.0" encoding="UTF-8"?>
<web-app xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
	xmlns="http://java.sun.com/xml/ns/javaee" xmlns:web="http://java.sun.com/xml/ns/javaee/web-app_2_5.xsd"
	xsi:schemaLocation="http://java.sun.com/xml/ns/javaee http://java.sun.com/xml/ns/javaee/web-app_3_0.xsd"
	version="3.0">

	<welcome-file-list>
		<welcome-file>index.jsp</welcome-file>
	</welcome-file-list>

	<security-constraint>
		<web-resource-collection>
			<web-resource-name>Private Folder</web-resource-name>
			<description>Folder that has private documents</description>
			<url-pattern>/private/*</url-pattern>
		</web-resource-collection>
		<auth-constraint>
			<description>Logged Users</description>
			<role-name>users</role-name>
		</auth-constraint>
		<user-data-constraint>
			<transport-guarantee>NONE</transport-guarantee>
		</user-data-constraint>
	</security-constraint>

	<login-config>
		<auth-method>FORM</auth-method>
		<form-login-config>
			<form-login-page>/login.jsp</form-login-page>
			<form-error-page>/error.jsp</form-error-page>
		</form-login-config>
	</login-config>

	<security-role>
		<description>Users</description>
		<role-name>users</role-name>
	</security-role>
</web-app>



я не пойму одного вот форма логин посылает на LoginServlet username и password и если они правильные то как мне уведомить контейнер что пользователь прошел аутентификацию ?
...
Рейтинг: 0 / 0
07.02.2013, 17:06:45
    #38142158
lleming
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
согласовать работу LogFilter и private directories on server
то есть если я правильно понял то есть два способа управления доступа к папкам в вебприложении.

Первый.
Воспользоваться встроенной в томкат функциональностью.
Заблокировать папку с помощью security-constrains в web.xml. Тогда управление доступом к этой папке передается томкату и управлять этим доступом можно только через томкат (сконфирурировать realm томката)

Второй.
Это как истинный джедай писать свои фильтры и управлять всем вручную что error prone но будет погибче


В первом случае пароли хранятся в открытом ввиде или в tomcat-user.xml (как добавлять новых пользователей если файл с пользователями лежит на сервере без ssh и шаманства непонятно) либо в БД (причем соли в realm томката не предусмотрены как я понял)

В втором случае можно наделать ошибок при разработке или поломать позднее с риском случайно открыть доступ к скрытым директориям.

Вот может есть способ как получше?
Что б и пользователей можно было добавлять через веб и хранить их там где поудобнее и как поудобнее и доступ к скрытым папкам был постоянно заблокирован.
...
Рейтинг: 0 / 0
Форумы / Java [игнор отключен] [закрыт для гостей] / согласовать работу LogFilter и private directories on server / 4 сообщений из 4, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]