세션 하이재킹으로 인한 무단 액세스를 방지하기 위해 Omnissa Access에서 IP 주소 기반 세션 토큰 바인딩을 구성할 수 있습니다.
이 기능을 사용하도록 설정하면 Omnissa Access는 사용자가 사용자의 디바이스 IP 주소에 로그인할 때 생성되는 세션 또는 액세스 토큰을 바인딩합니다. 세션 중의 모든 후속 요청은 토큰과 연결된 IP 주소를 요청을 만드는 디바이스의 IP 주소와 비교하여 검증됩니다. 세션이 하이재킹되고 공격자가 토큰을 사용하여 다른 IP 주소에서 요청을 만드는 경우 Omnissa Access는 요청을 거부하고 공격자를 로그인 페이지로 리디렉션합니다. 원래 사용자는 세션을 계속 사용할 수 있습니다.
Omnissa Access는 IP 주소 불일치로 인해 요청이 실패할 때마다 감사 이벤트를 생성합니다.
다음과 같은 방법으로 기능을 구성할 수 있습니다.
-
IP 주소 기반 세션 토큰 바인딩 사용
Omnissa Access는 세션 중에 다른 IP 주소에서 요청을 감지하면 요청을 거부하고 요청자를 로그인 페이지로 리디렉션합니다. 또한 감사 이벤트를 기록합니다. -
모니터 전용 모드에서 IP 주소 기반 세션 토큰 바인딩 사용
Omnissa Access는 세션 중에 다른 IP 주소에서 요청을 감지하면 감사 이벤트를 기록하지만 요청을 거부하지는 않습니다. 감사 이벤트를 모니터링하여 수행할 작업을 결정할 수 있습니다.
IP 주소 기반 세션 토큰 바인딩 사용
-
Omnissa Access 콘솔에서 설정 > 로그인 기본 설정을 선택합니다.
-
IP 주소 기반 세션 토큰 바인딩 섹션으로 스크롤합니다.
-
IP 주소 기반 세션 토큰 바인딩 사용 확인란을 선택합니다.

-
(선택 사항) 잠재적인 세션 하이재킹 시도만 기록하고 요청을 거부하지 않으려면 모니터 전용 모드 사용을 선택합니다.
주의: 이 옵션을 선택하면 Omnissa Access가 무단 액세스를 방지하지 않습니다. 이벤트만 기록합니다.
참고: 모니터 전용 모드를 사용하도록 설정하거나 비활성화하면 모든 활성 사용자에게 변경 내용이 즉시 적용되지는 않습니다. 변경 사항은 사용자의 현재 새로 고침 토큰이 만료되고 새 토큰이 발급된 후에만 적용됩니다.
새로 고침 토큰 TTL(Time To Live)은 테넌트의 OAuth 2.0 클라이언트 구성에 의해 결정됩니다. 새로 고침 토큰은 사용자마다 서로 다른 시간에 발급되기 때문에 이 변경의 유효 시간은 사용자별로 다릅니다.
IP 주소 기반 세션 토큰 바인딩과 관련된 감사 이벤트 모니터링
디바이스 IP 주소가 토큰에 바인딩된 원래 IP 주소와 일치하지 않기 때문에 세션 또는 액세스 토큰이 거부될 때마다 생성되는 감사 이벤트를 볼 수 있습니다. 이러한 이벤트는 FINGERPRINT_VALIDATION 유형입니다.
-
Omnissa Access 콘솔에서 모니터링 > 보고서를 선택합니다.
-
감사 이벤트 보고서를 선택합니다.
-
사용자의 경우 세션이 종료된 사용자를 선택하거나 필드를 비워 두면 모든 사용자의 이벤트를 볼 수 있습니다.
-
유형의 경우 FINGERPRINT_VALIDATION을 선택합니다.
-
결과 표시를 클릭하여 이벤트를 봅니다.
예:

-
세부 정보 보기를 클릭합니다.
"Failed during validation of token fingerprint."메시지는 실패의 원인을 나타냅니다. 요청이 만들어진 IP 주소(ACTUAL_REQUEST_IP)와 세션 또는 액세스 토큰에 바인딩된 원래 IP 주소(ORIGINAL_REQUEST_IP)도 볼 수 있습니다.예:

이 페이지가 도움이 되었나요?