2023-06-18  阅读(1)
原文作者:代码有毒 mrcode 原文地址:https://mrcode.blog.csdn.net/article/details/81502532

单机session管理

到目前为止三个功能:

  • 用户名 + 密码登录
  • 手机号 + 短信登录
  • 社交网站登录

前两种使用表单提交方式完成,后一种使用oath授权完成;

虽然表现方式和处理流程不同,但是有一个共同点,认证后的用户信息是存放在session中的;

  • session超时

    • 如何管理超时时间
    • 超时后如何处理
  • session并发 : a 机器登录,又在b机器登录的场景下,只运行一台机器登录

    • 如何保持后来者生效,之前的失效
  • 集群session管理
    均衡负载如果没有做session粘连的话,会出现登录在a机器,请求数据在b机器

session超时

注意:server.session.timeout 已经过时了

    server:
      port: 80
      servlet:
        session:
          timeout: 10s

重启测试,发现并没有超时;在以下源码中限制了最小为1分钟;

    org.springframework.boot.web.embedded.tomcat.TomcatServletWebServerFactory#configureSession

实现session超时提醒

session超时之后,再次访问进行一个提醒要怎么做呢?

    cn.mrcode.imooc.springsecurity.securitybrowser.BrowserSecurityConfig#configure
    
    配置下session失效跳转的url地址,这个地址需要我们实现。你可以做任何的业务逻辑;同时记得放行该地址,否则又被拦截授权了
    .and()
    .sessionManagement()
    .invalidSessionUrl("/session/invalid")
    cn.mrcode.imooc.springsecurity.securitybrowser.BrowserSecurityController#sessionInvalid
    这里就打印下消息
    
    @GetMapping("/session/invalid")
    @ResponseStatus(HttpStatus.UNAUTHORIZED)
    public SimpleResponse sessionInvalid() {
        String message = "session失效";
        return new SimpleResponse(message);
    }

实现session并发登录控制

    // 配置地址或则策略类
    .maximumSessions(1) //限制同一个用户只能有一个session登录
    //.expiredUrl("/session/expired") // 也可以跳转到一个服务
    .expiredSessionStrategy(new MySessionInformationExpiredStrategy())  // 失效后的策略。定制型更高,失效前的请求还能拿到

编写策略类

    /**
     * session并发登录失效策略
     * @author : zhuqiang
     * @version : V1.0
     * @date : 2018/8/6 21:28
     */
    public class MySessionInformationExpiredStrategy implements SessionInformationExpiredStrategy {
        @Override
        public void onExpiredSessionDetected(SessionInformationExpiredEvent event) throws IOException, ServletException {
            // 该对象能获取到访问失效前的url地址
            event.getResponse().setContentType("application/json;charset=UTF-8");
            event.getResponse().getWriter().write("session并发登录");
        }
    }

测试:在不同浏览器登录,然后在最开始登录的浏览器中访问一个服务查看下;

实现session并发登录策略2

    .maximumSessions(1) //限制同一个用户只能有一个session登录
    .maxSessionsPreventsLogin(true)  // 当session达到最大后,阻止后登录的行为

测试会提示:”Maximum sessions of 1 for this principal exceeded”

代码重构,消除重复代码,可提供可配置功能

这里尝试自己看一遍视频,然后全程去思考如何提出来。不行的时候再看源码

重构的时候需要注意一个坑:

    /** 当session达到最大值后,是阻止用户登录还是剔除掉已登录用户
     * fasle : 会走{@link cn.mrcode.imooc.springsecurity.securitybrowser.session.MySessionInformationExpiredStrategy}
     * true:会阻止登录,这个阻止登录的个性化消息没有设置,看源码的时候好像可以覆盖那个过滤器;设置为true会看到报错信息,然后就可以查看覆盖说明了
     * */
    private boolean maxSessionsPreventsLogin;

Java 面试宝典是大明哥全力打造的 Java 精品面试题,它是一份靠谱、强大、详细、经典的 Java 后端面试宝典。它不仅仅只是一道道面试题,而是一套完整的 Java 知识体系,一套你 Java 知识点的扫盲贴。

它的内容包括:

  • 大厂真题:Java 面试宝典里面的题目都是最近几年的高频的大厂面试真题。
  • 原创内容:Java 面试宝典内容全部都是大明哥原创,内容全面且通俗易懂,回答部分可以直接作为面试回答内容。
  • 持续更新:一次购买,永久有效。大明哥会持续更新 3+ 年,累计更新 1000+,宝典会不断迭代更新,保证最新、最全面。
  • 覆盖全面:本宝典累计更新 1000+,从 Java 入门到 Java 架构的高频面试题,实现 360° 全覆盖。
  • 不止面试:内容包含面试题解析、内容详解、知识扩展,它不仅仅只是一份面试题,更是一套完整的 Java 知识体系。
  • 宝典详情:https://www.yuque.com/chenssy/sike-java/xvlo920axlp7sf4k
  • 宝典总览:https://www.yuque.com/chenssy/sike-java/yogsehzntzgp4ly1
  • 宝典进展:https://www.yuque.com/chenssy/sike-java/en9ned7loo47z5aw

目前 Java 面试宝典累计更新 400+ 道,总字数 42w+。大明哥还在持续更新中,下图是大明哥在 2024-12 月份的更新情况:

想了解详情的小伙伴,扫描下面二维码加大明哥微信【daming091】咨询

同时,大明哥也整理一套目前市面最常见的热点面试题。微信搜[大明哥聊 Java]或扫描下方二维码关注大明哥的原创公众号[大明哥聊 Java] ,回复【面试题】 即可免费领取。

阅读全文