浅谈asp.net Forms身份验证详解
在做网站的时候,都会用到用户登录的功能。对于一些敏感的资源,我们只希望被授权的用户才能够访问,这让然需要用户的身份验证。对于初学者,通常将用户登录信息存放在session中,笔者在刚接触到asp.net的时候就是这么做的。当我将用户信息存在在session中时,常常会遇到session丢失导致用户无法正常访问被授权的资源,保持用户登录状态时的安全性问题,无休其实,在asp.net中,我们有更好的解决方案,那就是通过forms身份验证,从而对用户进行授权,这种方法可以轻松的保持用户的登录状态(如果用户想这样),便捷的用户授权配置,增强的安全性等好处。废话不再多说,下面我们来做一个简单的用
在做例子之前,我们先定义如下用户类,类名为sampleuser,代码如下:
public partial class sampleuser { string username; public string username { get { return username; } set { username = value; } } string userpwd; public string userpwd { get { return userpwd; } set { userpwd = value; } } public override bool equals(object obj) { sampleuser other = obj as sampleuser; if (other == null || other.username != this.username) return false; return true; } } public partial class sampleuser { public static list<sampleuser> userlist = new list<sampleuser> { new sampleuser() { username = "01", userpwd = "123"}, new sampleuser() { username = "02", userpwd = "123" }, new sampleuser() { username = "03", userpwd = "123" }, new sampleuser() { username = "04", userpwd = "123" }, }; public static sampleuser getuser(string username) { return userlist.find(u=>u.username == username); } }
在类sampleuser中,定义了username和userpwd两个字段,分别用来存储用户的登录名和密码信息。在sampleuser类的另一部分中,我们提供了一个用户的静态类表,用来代替存储在数据库中的用户信息,提供一个方法getuser,用来获取用户信息。
在这个例子中,我们演示用户必须进行登录才能访问网站的资源,如果没有登录,则将用户导航到login.aspx页面中。
第一步,在web.config中添加配置信息,说明网站要使用forms身份验证,并指定登录页面和默认登录成功后的跳转页面,然后指定拒绝未登录用户的访问,代码如下:
<authentication mode="forms"> <forms loginurl="~/login.aspx" defaulturl="~/default.aspx" /> </authentication> <authorization> <deny users="?"/> </authorization>
完成这一步后,我们再打开default.aspx页面,在没有登录的情况下,页面会被导航到login.aspx页面,我们的第一步的目的已经达到了。
第二步,完成login.aspx的页面逻辑。在页面中添加两个textbox控件,用来输入用户名和密码;添加一个checkbox控件,用来选择是否保持登录状态;添加一个button控件,响应用户的登录操作。相应的代码如下:
<fieldset> <legend>用户登陆</legend> <div> 用户名:<asp:textbox id="txtuserid" runat="server" width="150" /><br /><br /> 密 码:<asp:textbox id="txtuserpwd" runat="server" textmode="password" width="150" /><br /><br /> <asp:checkbox id="cbsaveusername" runat="server" checked="true" text="保持登录状态" /> </div><br /> <asp:literal id="ltmessage" text="" runat="server" visible="false" /> <br /> <p> <asp:button id="btnlogin" text="登陆" runat="server" onclick="btnlogin_click" /> </p> </fieldset>
接下来完成后台代码,添加登陆按钮的后台处理方法:对用户名和密码进行验证,如果验证通过,则为用户名创建一个身份验证票据,并将其添加到响应的cookie中。代码如下:
protected void btnlogin_click(object sender, eventargs e) { string userid = this.txtuserid.text.trim(); string userpwd = this.txtuserpwd.text.trim(); sampleuser userex = sampleuser.getuser(userid); if (userex == null) { ltmessage.text = "用户不存在!"; ltmessage.visible = true; return; } if (userex.userpwd != userpwd) { ltmessage.text = "用户名或密码错误,请重新输入!"; ltmessage.visible = true; return; } //添加票据,并将用户导航到默认页面 formsauthentication.redirectfromloginpage(userex.username, this.cbsaveusername.checked); }
完成这一步后,我们就已经完成了简单froms验证的功能。运行程序,你会发现,这里存在一个问题!!!
你发现了吗?当我们被导航到login.aspx时,这个页面的样式丢失了!这是因为我们对整个网站的资源进行了访问限制,如果没有登陆,用户不仅无法访问.aspx页面,甚至连css文件、js文件都无法访问。显然,这不是我们想要的,因为这些资源并不是敏感的资源。在通常情况下,我们只希望对部分文件夹中的文件进行验证访问限制,而不是整个网站,例如,我们允许只对user文件夹下的页面进行访问限制,因为这个文件夹中存放的是用户的私人信息,这些信息是敏感的。这该如何实现呢?
为了完成演示分目录验证,我们在项目中添加一个user文件夹,并添加userinfo.aspx、 userlogin.aspx两个页面。userinfo.aspx用来展示用户信息,它的业务逻辑我们不是我们关心的,userlogin.aspx页面用来让用户登陆,代码跟login.aspx页面几乎完全相同。
第一步:修改web.config文件,允许匿名用户访问系统资源。
<authorization> <allow users="?"/> </authorization>
第二步:在user文件夹下添加一个web.config文件,修改代码,拒绝匿名用户访问该文件夹下的资源。
<authorization> <deny users="?"/> </authorization>
完成这两步后,我们访问userinfo.aspx时,如果没有登陆,则会被导航到~/user/userlogin.aspx页面,当登陆后,又会被导航到~/user/userinfo.aspx页面。这个时侯,我们的登陆页面样式并没有丢失,这说明我们的配置文件起作用了。
接下来,我们想在userinfo.aspx页面中显示出已登陆用户的用户名和密码(这里完全是为了演示如何获取登陆用户数据才这样做的,通常用户的密码是不会展示的)。在进行登陆后,用户的票据信息被加密保存在cookie中,这个票据中,有已登录用户的名称信息,我们通过获取票据中的用户名,即可获取到完整的用户信息。
为了显示用户信息,我们在页面中放置两个label控件,代码如下:
<h2> <p>用户名:<asp:label id="lblusername" text="" runat="server" /></p> <p>密 码:<asp:label id="lbluserpwd" text="" runat="server" /></p> </h2>
然后,我们在页面的load方法中,获取并展示用户信息:
if (this.context.user != null && this.context.user.identity != null && this.context.user.identity.isauthenticated) { sampleuser user = sampleuser.getuser(this.context.user.identity.name); if (user != null) { this.lblusername.text = user.username; this.lbluserpwd.text = user.userpwd; } }
再次运行我们的代码,当用户登陆后(如果保持登陆状态,即使关掉并重新打开浏览器),我们都可以获取到已登录用户的name,从而获取用户的对象。
如果要退出登陆,我们只需要删除保存在cookie中的票证信息即可,这个功能forms验证已经帮我们完成,代码很简单:
formsauthentication.signout(); //退出登陆
在本文中,没有涉及到角色的验证,这是因为通过在配置文件中指定角色这种方法并不够灵活,如果角色是可以在程序中维护的,那么我们在这里的指定就形同虚设了。感兴趣的朋友可以自行学习,也并不复杂。在本文的结尾,附上详细的forms验证在web.config中的配置说明:
<forms name="name" loginurl="url" defaulturl="url" protection="[all|none|encryption|validation]" timeout="[mm]" path="path" requiressl="[true|false]" slidingexpiration="[true|false]"> enablecrossappredirects="[true|false]" cookieless="[useuri|usecookie|autodetect|usedeviceprofile]" domain="domain name" ticketcompatibilitymode="[framework20|framework40]"> <credentials>...</credentials> </forms>
- name:指定要用于身份验证的 http cookie。如果正在一台服务器上运行多个应用程序并且每个应用程序都需要唯一的 cookie,则必须在每个应用程序的 web.config 文件中配置 cookie 名称。默认值为 ".aspxauth"。
- loginurl:指定如果找不到任何有效的身份验证 cookie,将请求重定向到的用于登录的 url。默认值为 login.aspx。
- defaulturl:定义在身份验证之后用于重定向的默认 url。默认值为 "default.aspx"。
- protection:指定 cookie 使用的加密类型(如果有)。默认值为 all。
- timeout:指定 cookie 过期前逝去的时间(以整数分钟为单位)。如果 slidingexpiration 属性为 true,则 timeout 属性是滑动值,会在接收到上一个请求之后的指定时间(以分钟为单位)后过期。 为防止危及性能并避免向开启 cookie 警告的用户发出多个浏览器警告,当指定的时间逝去大半时将更新 cookie。这可能导致精确性受损。默认值为 "30"(30 分钟)。
- path:为应用程序发出的 cookie 指定路径。默认值是斜杠 ( /),这是因为大多数浏览器是区分大小写的,如果路径大小写不匹配,浏览器不会送回 cookie。
- requiressl:指定是否需要 ssl 连接来传输身份验证 cookie。默认值为 false。
- slidingexpiration:指定是否启用可调过期时间。可调过期将 cookie 的当前身份验证时间重置为在单个会话期间收到每个请求时过期。默认值为 true。
- enablecrossappredirects:表明是否将通过身份验证的用户重定向到其他 web 应用程序中的 url。默认值为 false。
- cookieless:定义是否使用 cookie 以及 cookie 的行为。默认值为 usedeviceprofile.
- domain:指定在传出 forms 身份验证 cookie 中设置的可选域。此设置的优先级高于 httpcookies 元素中使用的域。默认值为空字符串 ("")。
- ticketcompatibilitymode:指定在 forms 身份验证中对于票证到期日期使用协调世界时 (utc) 还是本地时间。默认值为 framework20。
子元素 credentials:允许选择在配置文件中定义名称和密码凭据。您还可以实现自定义的密码架构,以使用外部源(如数据库)来控制验证。
以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持。