IP 白名单
Casdoor 可以按客户端 IP 限制入口页面(登录、注册、忘记密码)。只有客户端 IP 在配置的白名单中才允许访问。白名单可以设置在 用户、应用 和 组织 三个层级,所有适用的层级都会检查。
配置
用户层级
Casdoor 首先检查用户层级的白名单。
- 在组织编辑页添加 IP allowlist 账号项(见 账号定制)。
- 为每个用户设置白名单,值为逗号分隔的 CIDR 网段(例如
192.168.1.0/24,25.112.0.0/16)。留空表示不限制 IP。
应用层级
通过用户层级检查后,Casdoor 再检查应用的白名单。在应用编辑页配置 IP allowlist。
组织层级
最后检查组织层级。在组织编辑页设置 IP allowlist。
下面的演示视频介绍如何使用 IP 白名单:
验证码频率限制
为防止短信和邮件验证码接口被暴力破解,Casdoor 对验证码校验按 IP 做频率限制。同一个 IP 对同一个目标(手机号或邮箱)输错 5 次验证码后,该 IP 在 10 分钟内不能再尝试。封禁按“IP + 目标”组合生效,所以一个 IP 只会在它滥用的那个目标上被冻结。