Skip to main content

2026 年 8 月 11 日

在 Omnissa Access 中配置基于 IP 地址的会话令牌绑定

您可以在 Omnissa Access 中配置基于 IP 地址的会话令牌绑定,以帮助防止由于会话劫持而导致的未授权访问。

启用此功能后,Omnissa Access 将绑定用户登录到用户设备 IP 地址时生成的会话或访问令牌。会话期间的所有后续请求都将通过比较与令牌相关的 IP 地址和发出请求的设备的 IP 地址进行验证。如果会话受到劫持,并且攻击者使用该令牌从其他 IP 地址发出请求,Omnissa Access 将拒绝该请求并将攻击者重定向到登录页面。原始用户可以继续使用会话。

每当请求因 IP 地址不匹配而失败时,Omnissa Access 都会生成一个审核事件。

您可以通过以下方式配置该功能:

  • 启用基于 IP 地址的会话令牌绑定
    Omnissa Access 在会话期间检测到来自其他 IP 地址的请求时,将拒绝该请求并将请求者重定向到登录页面。它还将记录一个审核事件。

  • 在仅监控模式下启用基于 IP 地址的会话令牌绑定
    Omnissa Access 在会话期间检测到来自其他 IP 地址的请求时,将记录一个审核事件,但不会拒绝请求。您可以监控审核事件以确定要执行的操作。

启用基于 IP 地址的会话令牌绑定

  1. 在 Omnissa Access 控制台中,选择设置 > 登录首选项

  2. 滚动至基于 IP 地址的会话令牌绑定部分。

  3. 选中启用基于 IP 地址的会话令牌绑定复选框。

    会话令牌绑定

  4. (可选)如果只想记录潜在的会话劫持尝试而不拒绝请求,请选择启用仅监控模式

    提醒:选择此选项后,Omnissa Access 不会阻止未授权访问。它仅记录事件。

    注意:如果启用或停用仅监控模式,所做更改不会立即对所有活动用户生效。只有在用户的当前刷新令牌过期并颁发了新的刷新令牌后,才会应用更改。

    刷新令牌生存期 (TTL) 由租户中的 OAuth 2.0 客户端配置确定。由于为不同用户颁发刷新令牌的时间各不相同,因此此更改的生效时间因用户而异。

监控与基于 IP 地址的会话令牌绑定相关的审核事件

您可以查看会话或访问令牌因设备 IP 地址与绑定到令牌的原始 IP 地址不匹配而被拒绝时生成的审核事件。这些事件的类型为 FINGERPRINT_VALIDATION

  1. 在 Omnissa Access 控制台中,选择监控 > 报告

  2. 选择审核事件报告。

  3. 对于用户,选择会话已终止的用户,或者将该字段留空以查看所有用户的事件。

  4. 对于类型,选择 FINGERPRINT_VALIDATION

  5. 单击显示结果以查看事件。

    例如: FINGERPRINT_VALIDATION 事件

  6. 单击查看详细信息

    "Failed during validation of token fingerprint." 消息将指出失败的原因。您还可以查看发出请求的 IP 地址 (ACTUAL_REQUEST_IP) 以及绑定到会话或访问令牌的原始 IP 地址 (ORIGINAL_REQUEST_IP)。

    例如: 事件详细信息

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…