В вашей логике c есть ошибка c. Страницы зоны ограниченного доступа должны быть доступны только при наличии действительных прав доступа.
Эти права доступа должны быть удалены при выходе пользователя из системы. Таким образом, даже если вы нажмете кнопку «Назад», у вас больше нет грантов, и вы будете перенаправлены на страницу входа. То же самое произойдет, если вы попытаетесь указать конкретный c URL-адрес в запрещенной области.
Вы можете использовать повар ie, например, который вы установили / сбросили при входе / выходе или вы можете использовать сессий. На каждой странице в зоне ограниченного доступа вы должны иметь проверку на наличие повара ie в начале и, в противном случае, перенаправление.
Что-то работает не так в вашем приложении, если после выхода из системы вы все еще можете видеть вещи, которые находятся внутри запрещенной области (но вы не предоставили код для проверки)
РЕДАКТИРОВАТЬ: я видел @ комментарий scragar после того, как я отправил свой ответ, но я полностью согласен с этим, а не с ответом OP. Нет необходимости в странице входа, если вы не хотите ограничивать приложение. Логин становится совершенно бессмысленным, если вы все равно можете получить доступ к закрытым областям