简介
asp开发人员总是自己解决认证问题,但asp.net已经支持内置的认证功能。在本篇文章中,我们将介绍如何这二者在认证方面有什么变化,如何用很少的代码使用formsauthentication使用网站更安全。
在asp编程中,无论是使用集成的安全协议(例如windows nt lan manager [ntlm]的寻问/应答认证协议),基本的安全协议(指纯文本)还是自己创建的安全协议,其工作量都是十分惊人的。表格认证使开发人员能够在web.config文件中存储用户名、口令等认证信息,当然,也可以使用你自己原来的方法,例如数据库、xml文件或文本文件。使用表格认证最大的好处是它可以使我们无需再通过编程实现状态跟踪,这一部分工作由asp.net代劳了。
表格认证使用cookies使应用程序在用户访问期间对用户进行跟踪,asp.net处理表格认证的方法与在asp中使用的方式非常相似。当用户通过表格认证登录后,就会创建一个用来跟踪用户访问网站期间活动的cookie。如果用户请求一个安全的网页,但又没有登录,用户就会被引导到登录网页。一旦用户通过认证,就会被引导到原来请求的页面。
- 使用的网页:default.aspx、login.aspx、web.config。
- 在表格认证的标准方法中,所有的用户信息都被存储在web.config。
- 在互联网服务器的根目录下创建一个名字为standardforms的文件夹。
- 使该文件夹成为互联网服务管理器的一个应用。
web.config文件包含asp.net应用程序的所有配置设置,其理念是让许多开发人员共同控制web应用程序,而不是由系统管理员一个人来控制。当然了,web.config中有很多的选项,但今天我们只介绍与表格认证有关的选项。
| 属性 | 描述 |
| 名字: | 用于认证的cookie的名字。提示:如果多个应用要在同一台计算机上使用formsauthentication,最好使用不同的名字。 |
| 路径: | cookie的路径。缺省的“/”值能够避免路径中的大小写错误,因为在返回cookie上,浏览器是对大小写敏感的。 |
| loginurl: | 未经认证的用户被引导到的url。 |
| 保护: | 用来保护cookie数据的方法。缺省和建议的值是“all”,它会进行确认和加密。 |
| timeout: | cookie结束前的时间(以分钟计)。 |
| 属性 | 描述 |
| 口令格式: | 口令被存储的格式,可用的值包括clear、sha1和md5。sha1和md5是使口令在web.config文件中存储更安全的哈希算法。 |
| 用户: | 用于存储用户名和口令。我们可以通过运行hashpasswordforstoringinconfigfile函数对口令进行哈希处理,在后面我们会演示这种方法。 |
| 属性 | 描述 |
| 拒绝 | 允许: | 这一小节拒绝或允许用户访问站点。?代表匿名或未被认证的用户,*表示所有的用户。另外,它还能让我们向某一用户授予允许或拒绝其他用户访问的权限。 |
| <configuration> <system.web> <customerrors mode=”off”/> <authentication mode=”forms”> <forms name=”appnameauth” path=”/” loginurl=”login.aspx” protection=”all” timeout=”30″> <credentials passwordformat=”clear”> <user name=”jeff” password=”test” /> <user name=”mike” password=”test” /> </credentials> </forms> </authentication> <authorization> <deny users=”?” /> </authorization> </system.web> </configuration> |
在上面的web.config中,我们配置了几个选项。
需要记住的是,如果在计算机上有多个应用,建议为每个cookie命名一个名字。
接下来,我们将path属性设置为应用的根目录,将loginurl属性设置为本地机上一个名字为loginurl.aspx的网页,当然我们也可以使用https://secured.sumnurv.com这样的url,将protection属性设置为建议的“all”,这意味着cookie不但会被加密,还会被确认有效。
确认算法来自machine.config中的machinekey元素,数据确认有助于确保cookie的数据在传输的过程中不会被篡改。
timeout属性指的是一个cookie终止、用户再次登录之前的以分钟计的时间。在credentials小节中,我们添加二个用户以及它们的口令,formsauthentication将使用它们对用户进行认证。
在authorization小节中,我们希望没有非授权的用户能够访问应用。“?”表示匿名用户,因此我们对所有的匿名用户设置一个deny标志。
所有用户的认证逻辑都在这里完成。如果想根据web.config、xml或文本文件、数据库验证用户的证书,那么验证工作就是在这里完成的。下面的例子根据web.config验证用户的证书。
| <%@page language=”vb” %> <%@import namespace=”system.web.security” %> <script language=”vb” runat=”server”> sub processlogin(objsender as object, objargs as eventargs) if formsauthentication.authenticate(txtuser.text, txtpassword.text) then <div id=”errormessage” runat=”server” /> |
由于还需要进行认证,因此在上面的代码中引用了system.web.security名字空间,formsauthentication是system.web.security名字空间中的一个类。在本例中,我们使用了一个带有分别用来输入用户名、口令的文本框、口令输入字段,还有一个复选框,方便用户使用一个永久性的cookie集。“submit”(提交)按钮有一个onclick事件,它执行一个名为processlogin的子程序。在processlogin内部,我们执行了formsauthentication类的authenticate方法,用户名和口令是其二个参数。这一方法根据用户名和参数检查web.config文件中信任状的标记。如果它们相符,我们执行redirectfromloginpage方法,该方法会向用户的机器中写入一个cookie,对用户的行为进行跟踪,并确保用户是经过认证的;如果不相符,就会发生错误,并通知用户。
这是用户请求或谋略访问的页。在本例中,我们将显示被认证用户和认证类型。
default.aspx code
| <%@page language=”vb” %> <%@import namespace=”system.web.security” %> <script language=”vb” runat=”server”> sub signout(objsender as object, objargs as eventargs) delete the users auth cookie and sign out formsauthentication.signout() redirect the user to their referring page response.redirect(request.urlreferrer.tostring()) end sub sub page_load() verify authentication if user.identity.isauthenticated then display credential information displaycredentials.innerhtml = “current user : <b>” & user.identity.name & “</b>” & _ “authentication used : <b>” & user.identity.authenticationtype & “</b>” else display error message displaycredentials.innerhtml = “sorry, you have not been authenticated.” end if end sub </script> <html> <head> <title>forms authentication</title> </head> <body bgcolor=”#ffffff” text=”#000000″> <span class=”header”>forms based authentication using standard method</span> <div id=”displaycredentials” runat=”server” /> <form runat=”server”> |
由于需要其中的一些方法和属性,在这里我再次使用了system.web.security名字空间。空间页中包含一个简单的div元素,还有一个input元素,它运行一个删除用户的cookie的子程序。在page_load事件中,我们使用user.identity.isauthenticated属性检查用户是否已经得到了认证,返回的布尔型值表示用户是否通过了认证。如果用户通过了认证,我们希望返回用户的名字和使用的认证方法。使用 user.identity.name属性,我们就能够得到用户的名字,identity.authenticationtype返回使用的认证方法。我们还使用了一个signout过程,允许用户离开网站,并删除用户计算机中的cookie,它甚至能够删除一些永久性的cookie。
通过这篇文章,希望广大读者能够对表格认证以及如何使用它有一个基本的了解,体会到asp.net在安全方面对asp所作的改进。
