构建Remoting“防火墙”
【IT168 技术文档】
做项目不得不考虑安全问题,但是在Remoting应用中我似乎没有找到象WebService那样现成可用的防止非授权人员随意调用的方法和验证安全机制。当然,简单一点的可以通过Remoting客户端传输一些验证代码,然后在服务端验证这些代码的合法性,以实现是否安全授权调用,但是总觉得这样比较麻烦。我也见有些人主动把客户端的IP地址获取后主动送入到Remotin g服务端验证以便识别是否合法,其实原理跟上面的是一样的道理,我觉得这样传送很容易让别人仿造一些数据送入,从而轻易获得合法调用。当然以上数据可以通过把数据特殊的加密和解密也能得到比较好的安全性。在这里我是想介绍另外一种安全机制,即构建Remoting“防火墙”。
其实我所说的Remoting“防火墙”也是最基本的。由于Remoting的TcpChannel没有提供内建的认证机制,所以没有现成获取客户端的方法,我们可以在Remoting Server端注册上自定义的Server Channel Sink,通过Transport Headers来获取request的IP,以下是自定义的Server Channel Sink类的代码,(注:原代码不是我写的,原出处我忘记了,所以无法标注来源)
...#region
using System;
using System.Collections;
using System.IO;
using System.Runtime.Remoting;
using System.Runtime.Remoting.Messaging;
using System.Runtime.Remoting.Channels;
using System.Threading;
using System.Net;
namespace Colorful.RemoteObject
...{
public class ClientIPServerSinkProvider : IServerChannelSinkProvider
...{
![]()
private IServerChannelSinkProvider next = null;
![]()
public ClientIPServerSinkProvider()
...{
}
![]()
public ClientIPServerSinkProvider(IDictionary properties, ICollection providerData)
...{
}
![]()
public void GetChannelData(IChannelDataStore channelData)
...{
}
![]()
public IServerChannelSink CreateSink(IChannelReceiver channel)
...{
IServerChannelSink nextSink = null;
![]()
if (next != null)
...{
nextSink = next.CreateSink(channel);
}
![]()
return new ClientIPServerSink(nextSink);
}
![]()
![]()
![]()
public IServerChannelSinkProvider Next
...{
get ...{ return next; }
set ...{ next = value; }
}
}
![]()
public class ClientIPServerSink : BaseChannelObjectWithProperties, IServerChannelSink, IChannelSinkBase
...{
private IServerChannelSink _next;
![]()
public ClientIPServerSink(IServerChannelSink next)
...{
_next = next;
}
![]()
public void AsyncProcessResponse(System.Runtime.Remoting.Channels.IServerResponseChannelSinkStack sinkStack, System.Object state, System.Runtime.Remoting.Messaging.IMessage msg, System.Runtime.Remoting.Channels.ITransportHeaders headers, System.IO.Stream stream)
...{
}
![]()
public Stream GetResponseStream(System.Runtime.Remoting.Channels.IServerResponseChannelSinkStack sinkStack, System.Object state, System.Runtime.Remoting.Messaging.IMessage msg, System.Runtime.Remoting.Channels.ITransportHeaders headers)
...{
return null;
}
![]()
public System.Runtime.Remoting.Channels.ServerProcessing ProcessMessage(System.Runtime.Remoting.Channels.IServerChannelSinkStack sinkStack, System.Runtime.Remoting.Messaging.IMessage requestMsg, System.Runtime.Remoting.Channels.ITransportHeaders requestHeaders, System.IO.Stream requestStream, out System.Runtime.Remoting.Messaging.IMessage responseMsg, out System.Runtime.Remoting.Channels.ITransportHeaders responseHeaders, out System.IO.Stream responseStream)
...{
if (_next != null)
...{
IPAddress ip = requestHeaders[CommonTransportKeys.IPAddress] as IPAddress;
![]()
CallContext.SetData("IP", ip);
![]()
ServerProcessing spres = _next.ProcessMessage(sinkStack, requestMsg, requestHeaders, requestStream, out responseMsg, out responseHeaders, out responseStream);
![]()
return spres;
}
else
...{
responseMsg = null;
![]()
responseHeaders = null;
![]()
responseStream = null;
![]()
return new ServerProcessing();
}
}
![]()
![]()
![]()
public IServerChannelSink NextChannelSink
...{
get ...{ return _next; }
set ...{ _next = value; }
}
}
}
#endregion
以下是远程对象主程序代码
...#region
class Program
...{
static void Main(string[] args)
...{
int TcpPort = ConfigInfo.RemoteSocketPort;
BinaryServerFormatterSinkProvider provider = new BinaryServerFormatterSinkProvider();
provider.TypeFilterLevel = System.Runtime.Serialization.Formatters.TypeFilterLevel.Full;
//实例化自定义的Server Channel Sink类
Colorful.RemoteObject.ClientIPServerSinkProvider IpInjProvider = new Colorful.RemoteObject.ClientIPServerSinkProvider();
provider.Next = IpInjProvider;//加入接收链
![]()
IDictionary props = new Hashtable();
props["port"] = TcpPort;
![]()
TcpChannel chan1 = new TcpChannel(props,null,provider);
![]()
ChannelServices.RegisterChannel(chan1, false);
![]()
LifetimeServices.LeaseTime = TimeSpan.Zero;//租用周期
RemotingConfiguration.RegisterWellKnownServiceType
(
typeof(Colorful.RemoteObject.Server),
ConfigInfo.RemoteSocketURI,
WellKnownObjectMode.Singleton
);
Console.WriteLine(DateTime.Now.ToString() + "服务通道注册成功!等待数据服务请求");
![]()
Console.ReadLine();
}
}
#endregion
然后通过配置许可的IP地址XML文件,读取XML验证IP地址列表,然后调用以下函数验证客户端调用的合法性,非授权的IP拒绝访问
验证客服端的合法性#region 验证客服端的合法性
/**//**//**//// <summary>
/// 检查Remoting客户端的合法性
/// </summary>
/// <returns></returns>
public bool CheckRemotingClient()
...{
IPAddress data = (IPAddress)CallContext.GetData("ClientIPAddress");
![]()
if (clientIPAddress.ContainsKey(data))
...{
string msg = "接受远程地址:" + data.ToString() + "的服务请求";
Console.WriteLine(msg);
return true;
}
else
...{
string msg = "远程地址:" + data.ToString() +"不在许可范围内,服务请求被拒绝";
Console.WriteLine(msg);
SQL2005DAL.CommDAL.WriteLogFile("RemotingClientTrace", msg, "Warring", false);
return false;
}
![]()
}
#endregion
0
相关文章
