[發(fā)明專利]一種基于反向代理的認證保護方法及系統(tǒng)在審
| 申請?zhí)枺?/td> | 201710090438.7 | 申請日: | 2017-02-20 |
| 公開(公告)號: | CN108462671A | 公開(公告)日: | 2018-08-28 |
| 發(fā)明(設計)人: | 周義龍;李光曦 | 申請(專利權)人: | 滬江教育科技(上海)股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/08 |
| 代理公司: | 上海碩力知識產(chǎn)權代理事務所(普通合伙) 31251 | 代理人: | 郭桂峰 |
| 地址: | 201203 上海市浦東新區(qū)中*** | 國省代碼: | 上海;31 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 頁面訪問請求 反向代理 認證 后臺服務器 認證令牌 頁面資源 轉發(fā) 二次開發(fā) 接收用戶 目標系統(tǒng) 申請 指向 攜帶 合法 | ||
本申請?zhí)峁┮环N基于反向代理的認證保護方法及系統(tǒng),其中,所述方法包括:接收用戶發(fā)來的頁面訪問請求,所述頁面訪問請求中攜帶所述用戶的認證令牌;當所述認證令牌合法時,將所述頁面訪問請求轉發(fā)至所述頁面訪問請求指向的后臺服務器;其中,所述后臺服務器針對所述頁面訪問請求,獲取與所述頁面訪問請求對應的頁面資源;將所述頁面資源轉發(fā)給所述用戶。本申請?zhí)峁┑幕诜聪虼淼恼J證保護方法及系統(tǒng),能夠避免對目標系統(tǒng)進行修改和二次開發(fā),從而提高認證保護的強度。
技術領域
本申請涉及互聯(lián)網(wǎng)技術領域,特別涉及一種基于反向代理的認證保護方法及系統(tǒng)。
背景技術
在防止系統(tǒng)被非授權登錄過程中,通常在賬號密碼之外要求用戶額外輸入一個驗證碼以進行保護。
目前,現(xiàn)有技術中對驗證碼輸入或驗證過程會在用戶賬號、密碼校驗同時或之后進行,即需要對保護目標系統(tǒng)進行修改或二次開發(fā)。
現(xiàn)有技術雖然使用了多因子認證,但其需要對目標系統(tǒng)的修改或二次開發(fā)會造成認證系統(tǒng)的部署、使用成本增高;一方面,部分無法進行修改或二次開發(fā)的系統(tǒng),將不能進行自主的保護,只能任其暴露,很容易造成安全風險;另一方面,攻擊者可以在沒有通過認證時,仍然擁有有限的權限接觸目標系統(tǒng),執(zhí)行包括登錄或找回密碼在內的一些系統(tǒng)指令,若此時系統(tǒng)存在安全漏洞,則將導致攻擊者可以完成入侵行為。
應該注意,上面對技術背景的介紹只是為了方便對本申請的技術方案進行清楚、完整的說明,并方便本領域技術人員的理解而闡述的。不能僅僅因為這些方案在本申請的背景技術部分進行了闡述而認為上述技術方案為本領域技術人員所公知。
發(fā)明內容
本申請實施方式的目的在于提供一種基于反向代理的認證保護方法及系統(tǒng),能夠避免對目標系統(tǒng)進行修改和二次開發(fā),從而提高認證保護的強度。
為實現(xiàn)上述目的,本申請一方面提供一種基于反向代理的認證保護方法,所述方法包括:接收用戶發(fā)來的頁面訪問請求,所述頁面訪問請求中攜帶所述用戶的認證令牌;當所述認證令牌合法時,將所述頁面訪問請求轉發(fā)至所述頁面訪問請求指向的后臺服務器;其中,所述后臺服務器針對所述頁面訪問請求,獲取與所述頁面訪問請求對應的頁面資源;將所述頁面資源轉發(fā)給所述用戶。
進一步地,所述方法還包括:當所述認證令牌不合法時,拒絕所述用戶發(fā)來的頁面訪問請求。
進一步地,所述認證令牌不合法包括以下至少一種:認證令牌處于有效期外;認證令牌不允許訪問所述后臺服務器;認證令牌出現(xiàn)登陸地區(qū)跳躍;認證令牌出現(xiàn)登陸設備跳躍。
進一步地,所述認證令牌按照下述方式生成:接收用戶提交的針對預設頁面的認證請求,并驗證所述認證請求是否合法;當所述認證請求合法時,向所述用戶頒發(fā)用于訪問所述預設頁面的認證令牌。
進一步地,所述方法還包括:響應于所述認證請求,向用戶發(fā)送身份驗證請求;接收用戶發(fā)來的針對所述身份驗證請求的驗證信息,并判斷所述驗證信息是否正確;若正確,驗證所述認證請求是否合法。
進一步地,在向所述用戶頒發(fā)用于訪問所述預設頁面的認證令牌之后,所述方法還包括:將所述用戶的用戶信息以及頒發(fā)給所述用戶的認證令牌寫入數(shù)據(jù)庫單元中。
進一步地,驗證所述認證請求是否合法的步驟包括:驗證所述認證請求中攜帶的臨時口令或者一次性口令是否正確;驗證所述認證請求中攜帶的臨時口令或者一次性口令是否處于有效期內;驗證所述認證請求中攜帶的臨時口令或者一次性口令是否與當前用戶相對應;若上述驗證結果均為是,判定所述認證請求合法。
進一步地,所述方法還包括:無論所述認證令牌合法或者不合法,均將所述用戶發(fā)來的頁面訪問請求記錄至系統(tǒng)日志中。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于滬江教育科技(上海)股份有限公司,未經(jīng)滬江教育科技(上海)股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710090438.7/2.html,轉載請聲明來源鉆瓜專利網(wǎng)。
- 一種分布式反向代理服務端和客戶端的方法、裝置及系統(tǒng)
- 一種反向代理服務器監(jiān)控方法、裝置及反向代理服務器
- 實現(xiàn)Http反向代理的方法、裝置、電子設備和可讀介質
- 一種反向代理系統(tǒng)
- 一種基于反向代理的物聯(lián)網(wǎng)網(wǎng)關內網(wǎng)穿透方法
- 流媒體反向代理服務實現(xiàn)一個端口承載多個流協(xié)議的方法
- 一種http代理方法、系統(tǒng)、裝置及計算機介質
- 流媒體反向代理服務實現(xiàn)一個端口承載多個流協(xié)議的方法
- 雙層反向代理系統(tǒng)及其動態(tài)自均衡調節(jié)方法
- 一種反向代理方法及相關裝置





