Мне кажется, что проблема заключается не в потере состояния сеанса, а в том, что «запрещенный URL» может быть не задан как безопасный в первую очередь. Если это так, то, похоже, запрос клиента не будет выполнен ДАЖЕ ЕСЛИ вы войдете в систему. Попробуйте удалить имя входа сверху, и если вы все равно получаете 200, у вас, вероятно, все равно нет защищенного URL.