您可以在 Omnissa Access 中配置基于 IP 地址的会话令牌绑定,以帮助防止由于会话劫持而导致的未授权访问。
启用此功能后,Omnissa Access 将绑定用户登录到用户设备 IP 地址时生成的会话或访问令牌。会话期间的所有后续请求都将通过比较与令牌相关的 IP 地址和发出请求的设备的 IP 地址进行验证。如果会话受到劫持,并且攻击者使用该令牌从其他 IP 地址发出请求,Omnissa Access 将拒绝该请求并将攻击者重定向到登录页面。原始用户可以继续使用会话。
每当请求因 IP 地址不匹配而失败时,Omnissa Access 都会生成一个审核事件。
您可以通过以下方式配置该功能:
-
启用基于 IP 地址的会话令牌绑定
Omnissa Access 在会话期间检测到来自其他 IP 地址的请求时,将拒绝该请求并将请求者重定向到登录页面。它还将记录一个审核事件。 -
在仅监控模式下启用基于 IP 地址的会话令牌绑定
Omnissa Access 在会话期间检测到来自其他 IP 地址的请求时,将记录一个审核事件,但不会拒绝请求。您可以监控审核事件以确定要执行的操作。
启用基于 IP 地址的会话令牌绑定
-
在 Omnissa Access 控制台中,选择设置 > 登录首选项。
-
滚动至基于 IP 地址的会话令牌绑定部分。
-
选中启用基于 IP 地址的会话令牌绑定复选框。

-
(可选)如果只想记录潜在的会话劫持尝试而不拒绝请求,请选择启用仅监控模式。
提醒:选择此选项后,Omnissa Access 不会阻止未授权访问。它仅记录事件。
注意:如果启用或停用仅监控模式,所做更改不会立即对所有活动用户生效。只有在用户的当前刷新令牌过期并颁发了新的刷新令牌后,才会应用更改。
刷新令牌生存期 (TTL) 由租户中的 OAuth 2.0 客户端配置确定。由于为不同用户颁发刷新令牌的时间各不相同,因此此更改的生效时间因用户而异。
监控与基于 IP 地址的会话令牌绑定相关的审核事件
您可以查看会话或访问令牌因设备 IP 地址与绑定到令牌的原始 IP 地址不匹配而被拒绝时生成的审核事件。这些事件的类型为 FINGERPRINT_VALIDATION。
-
在 Omnissa Access 控制台中,选择监控 > 报告。
-
选择审核事件报告。
-
对于用户,选择会话已终止的用户,或者将该字段留空以查看所有用户的事件。
-
对于类型,选择 FINGERPRINT_VALIDATION。
-
单击显示结果以查看事件。
例如:

-
单击查看详细信息。
"Failed during validation of token fingerprint."消息将指出失败的原因。您还可以查看发出请求的 IP 地址 (ACTUAL_REQUEST_IP) 以及绑定到会话或访问令牌的原始 IP 地址 (ORIGINAL_REQUEST_IP)。例如:

此页面对您有帮助吗?