IPv4? Wie verträgt sich das mit NAT und Zwangsreconnect?
Mit NAT sehr gut. Bietet dann halt nur gegen den Klau der Session aus dem selben Netz keinen Schutz. Bein Zwangereconnect fliegt der Benutzer raus, wenn es eine neue IP gibt.
Das senden des SESSION-COOKIES auf HTTPS-Verbindungen zu begrenzen wäre eine weitere Möglichkeit. Das scheint mir sinnvoll, wenn die Login-Seite über HTTPS aufgerufen wird.
[x] als schnell umsetzbare Idee gebucht.
IPv6? Und welchen Sinn macht das dort, wenn Privacy Extensions eingeschaltet sind?
Das Binden an die IP-Adresse ist abschaltbar.
Jörg Reinholz