比方说,我们正在跟踪最终用户IP的网络服务:Request.ServerVariables(“REMOTE_ADDR”)与Request.ServerVariables(“HTTP_X_FORWARDED_FOR”)的安全隐患
ip = Request.ServerVariables("HTTP_X_FORWARDED_FOR")
If ip = "" Then
ip = Request.ServerVariables("REMOTE_ADDR")
End If
我读过这是检索最终用户IP的最佳方法,因为它甚至适用于透明代理上的用户。
如果我们使用最终用户IP地址来过滤恶意用户,那么上述方法是否存在安全隐患,而不是使用Request.ServerVariables(“REMOTE_ADDR”)?
例如,如果我们通过最终用户IP来禁止恶意用户,他们是否可以通过代理轻松更改IP并继续使用我们的Web服务?
在此先感谢您的帮助。