세션?
아이피?
세션으로 하자니,
브라우저를 새로 띄우거나, 혹은 세션을 바꿔치는 방법이 있으면 헛거같고,
아이피로 하자니,
공유기로 공유된 케이스를 구분할 수 없고,
맥어드레스는 수집이 안되고...
로그인 제한은 보통 어떻게 검?
그리고 아이피는 DDOS 막는 레벨에서 걸러지는건가?
---------------------------------
아, 뭔가 오해가 될만한 내용인가 보네.
로그인 횟수 제한이 아니라
"로그인 시도 횟수 제한" 말하는거임.
즉, 브루트 포스 공격으로 무작위로 아이디랑 비번대입하는 공격 막아야하잖아.
막는거야 캡챠 같은거 쓰면 되긴 되는데,
5회 틀리면 그때부터 캡챠 띄울거거든.
근데 이 횟수 세는 방법을,
뭘 기준으로 해야될지 애매해서 그럼. ㅠㅠ
그리고 체크는 클라이언트가 아니라 서버에서 해야됨. 클라이언트는 고치면 그만이잖아.
로그인 횟수를 왜 제한하려는진 모르겠는데... 한다면 세션으로 하는게 맞겠져?
ㄴ 내가 말을 잘못한듯. 로그인 횟수 제한이 아니라, "로그인 시도 횟수 제한"임. 공격을 막기위해서.
그리고 체크는 클라이언트가 아니라 서버에서 해야됨. 클라이언트는 고치면 그만이잖아.
그러면 로그인 시도하려는 아이디가 연속으로 실패를 몇번했는지 검사하면 대자나요
db에서 카운트 세다가 성공하면 0으로 하고 리미트 걸리면 로그인 막아여
아이디 기준으로 해야지 당연히
잠온다// 아이디로 구분하는거도 생각은 해봤는데, 뭔가 좀 아닌거 같아서. DB쪽이 혹사 당할거 같은데... 그리고 아이디 하나만 공격한다는 보장도 없잖아. 결국 결과는 같으려나? 일단 "공격자의 존재"가 확인되어야해서, 아이디로 카운트 할때 하더라도, 결국 세션이나 아이피 같은 정보가 있긴 있어야할거 같음.
섹션 아이디가 적당하긴한데 db카운트로 하면 리미트 걸리면 고객센터 문의 인가...
결국 그냥 다 해야되나? 세션이고 아이피고 아이디고... ㅠㅠ 어차피 아이디는 로그해서 고지해야하니 체크는 해야되네. ㅠㅠ
불특정다수을 겨냥한 공격이아면 아이피를 막아야라는게 맞는데 vpn이나 ddos면 그냥 노답아님?
아무래도 일단 아이디를 메모리로 받아서 체크하고, 주기적으로 DB 업데이트해버리면 괜찮으려나?
결국 DDOS랑 연계해서 따지면서, 식별정보를 다 따져봐야하나? ㅠㅠ
저거 웹아니냐? 메모리가 왜 나옴?
설계도 안하고 여러가지를 한번에 생각하려니까 그렇지. 클래스 별로 생각해봐라.
IT♡TANK// 메모리라고 하니까 오해가 생기는 모양이네. 그냥 변수 배열로 받는다고. 디바이스 단위로 생각하느라 메모리 얘기가 나왔지.
시비킹 // 클래스 별로? 결국 DDOS가 걸러지는 클래스에서 거르는게 가능하기만 하면, 나머지만 로그인에서 따지면 된다는 뜻인가염?
아~ ㅇㅇ 근데 너무 깊숙하게 간거 같다.. 내생각엔..
사용자가 많으면 서버메모리 고민도 해바야져
설계를 하라고 설계를. 로그인 실패횟수제한하고 ddos 는 성질이 같을 뿐이지 기능적으로 완전 다른 프로세스인데 같이 생각하고 있잖아
그게 기능적으로 다른거는 당연히 아는데... 왜 따로 생각하라는건지 이해가 잘 안감요. ㅠㅠ
결국 그냥 대부분은 DDOS가 거르는 거에 맡겨버리고, 아이디만 식별하란 얘기?
따로따로 생각하고 구현하라고.
ㄴ 그래서 내가 처음에 아이디는 고려대상에서 제외했음. 세션이나 아이피 같은거로만 해야될거 같더라고.
ㄴ 끙... 그러고보니 그것도 필요하네. 흔한 비번 못쓰게 하는거. 젠장...
ㄴ 그건 그냥 길이제한만 하고 퉁쳐버릴까... 그거 점검하는것도 꽤나 귀찮을듯 싶은데...
지금 야후에 손으로 다른 브라우저로 몇번 아무거나 넣는거로 해봤는데... 얘네는 세션은 분명히 아니네. 아이피나 뭐 다른건가 보다. 아이피 확률이 가장 높아보이네.
ㅇ// 역시 그냥 길이제한만 해버릴까.
아니면 auth쓰시는것도...ㅎㅎ
어라? 그냥 아이피도 아닌듯한데. 가상머신에서 넣어봤는데, 여러번 틀릴때 나오는 페이지가 안 나옴. 같은 공유기니까, 나와야할텐데...?
공인아이피+사설아이피도 아닌게, NAT로 연결한거라서 저거도 똑같을건데. 도대체 뭘로 구분했지? ㅠㅠ
짱짱하게 auth써용
잠온다 // auth ?? 그건 그냥 로그인 유지 수단 아니었음?
ㅇ// otp가 패스워드 자체에 대한 otp말하는거지? 그리고 맥어드레스는 액티브X나 플래시만 수집가능한거 아님?
아 이건 트래픽 문제구나... 딴생각했었음;