Keycloak: Могу ли я учесть IP-адрес аккаунта при принятии решения о блокировке пользователя? - PullRequest
0 голосов
/ 30 октября 2018

Я работаю над веб-проектом, который использует keycloak для аутентификации. Могу ли я учесть IP-адрес аккаунта при принятии решения о блокировке пользователя? Пример: если аутентификация пользователя не выполняется 5 раз, я заблокирую IP-адрес.

С уважением.

1 Ответ

0 голосов
/ 31 октября 2018

То, на что вы ссылаетесь, похоже на атаку грубой силой. Согласно документации keycloak , они предоставляют функцию временного отключения пользователя в случае атак методом перебора.

Способ работает так: если во время период сбоя сброса, учетная запись временно отключена для Инкремент ожидания, умноженный на количество отказов сверх макс. После истечения времени сброса ошибок все ошибки стираются.

Но недостатком, о котором они упоминали, является то, что сервер становится уязвимым для атак отказа в обслуживании.

Они рекомендуют использовать сторонний инструмент: Fail2ban , который может указывать на файл журнала keycloak и может использоваться для блокировки определенных IP-адресов.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...