項目系統Netty的Channel和用戶之間的關係綁定正確做法,以及Channel通道的安全性方案

来源:https://www.cnblogs.com/liangshu/archive/2020/03/10/12459657.html
-Advertisement-
Play Games

前言 考慮一個功能業務,在 程式中向指定的某個用戶進行實時通訊 在Web運用的 通訊功能中(如線上客服),為保證點對點通訊.而這個看似簡單的根據用戶尋到起 通道實際會碰到不少問題 1. web程式中的 協議是無狀態的 2. 一般項目中 服務和 項目是獨立部署的 3. 連接存在重連的情況,而 對象每次 ...


前言

考慮一個功能業務,在web程式中向指定的某個用戶進行實時通訊

在Web運用的Socket通訊功能中(如線上客服),為保證點對點通訊.而這個看似簡單的根據用戶尋到起channel通道實際會碰到不少問題

  1. web程式中的Http協議是無狀態的
  2. 一般項目中socket服務和web項目是獨立部署的
  3. socket連接存在重連的情況,而Channel對象每次都不一樣
  4. Channel是面向網卡綁定的,無法序列化

解決方案

通過管理一個線程安全的用戶標識(如用戶主鍵)和對應channelmap鏈表

    private final ConcurrentHashMap<String, Channel> channelMap = new ConcurrentHashMap<>();

那麼問題來了,

  • netty模塊中怎麼得到這個用戶標識?
  • 又如何保證netty socket模塊可以安全的識別某個通道屬於某個用戶?(這個可以像上面一樣的方式解決)
  • netty socket模塊接收到一條消息又任何證明這條通道是可信的?

netty的實現中是沒有認證也沒有HttpSession這個東西的,也就是說.在netty程式線程中是無法得到web項目登錄的用戶情況的.

出於這點,參考web項目集群的session共用方案.可以在Redis等緩存中保存登錄信息.

  1. web項目中登錄之後在redis中在這個以用戶id為名的key中保存一個token,
  2. 在客戶端socket通道建立之後立馬發送包含一個用戶標識ASKsocket服務端,
  3. 服務端根據ASK計算一個tokenredis比對.一旦比對成功,則綁定當前channel和用戶之間的關係;
  4. 之後server每接收到一條消息就檢測當前通道有沒有綁定用戶信息

這個key一次性的.這點非常重要,試想一下.在你前臺項目可能因為cookie過期或者後臺已經自動將該用戶下線,而你的用戶標識ASK暴露.那麼就可能被惡意連接發送消息;

另外關於tokenASK之類的驗證傳輸如果僅僅是為了識別和綁定用戶與channel的關係,這點也是可以忽略的,只要redis中保存該用戶的登錄狀態即可,通道建立的第一次通訊就傳輸當前瀏覽器的登錄用戶標識,再去redis中比對即可,但是redis中的這個key還是一次性的好,避免一個用戶建立多條socket通道

正確的綁定通道Channel和用戶之間的關係

如果我們僅僅有一個ConcurrentHashMap<String, Channel>,是無法快速優雅的判斷當前channel是屬於哪個用戶的;我看到別人絕大多數的實現是在創建一個channelId用戶標識的Map來管理

    //key為channel的長id,channel.id().asLongText();value為用戶id
    private final ConcurrentHashMap<String, String> channelAndUserMap = new ConcurrentHashMap<>();

其實這不是最合理的做法,正確的做法是利用Channel對象提供的AttributeMap來保存該通道的附帶信息,很多人不知道Channel對象提供了一個綁定自定義數據的Map
使用示例


    //用戶id=>channel示例
    private final ConcurrentHashMap<String, Channel> channelMap = new ConcurrentHashMap<>();


 /**
     * 判斷一個通道是否有用戶在使用
     * 可做信息轉發時判斷該通道是否合法
     * @param channel
     * @return
     */
    public boolean hasUser(Channel channel) {
        AttributeKey<String> key = AttributeKey.valueOf("user");
        return (channel.hasAttr(key) || channel.attr(key).get() != null);//netty移除了這個map的remove方法,這裡的判斷謹慎一點
    }

    /**
     * 上線一個用戶
     *
     * @param channel
     * @param userId
     */
    public void online(Channel channel, String userId) {
        //先判斷用戶是否在web系統中登錄?
        //這部分代碼個人實現,參考上面redis中的驗證
        
            this.channelMap.put(userId, channel);
            AttributeKey<String> key = AttributeKey.valueOf("user");
            channel.attr(key).set(userId);
        

    }

    /**
     * 根據用戶id獲取該用戶的通道
     *
     * @param userId
     * @return
     */
    public Channel getChannelByUserId(String userId) {
        return this.channelMap.get(userId);
    }

    /**
     * 判斷一個用戶是否線上
     *
     * @param userId
     * @return
     */
    public Boolean online(String userId) {
        return this.channelMap.containsKey(userId) && this.channelMap.get(userId) != null;
    }

註意!!

很多人拿channel.id().asShortText()來記錄標識channel,這是錯誤的!!!!!短id不保證全局唯一!!


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 一個函數可以作為另一個函數的參數 function fn1(fn,arg){ fn(arg); } function name(n){ console.log("i am "+n); } fn1(name,"cyy"); 使用匿名函數 function fn1(fn,arg){ fn(arg); } ...
  • Node.js中的Stream 有四種流類型: Readable - 可讀操作。 Writable - 可寫操作。 Duplex - 可讀可寫操作. Transform - 操作被寫入數據,然後讀出結果。 所有的 Stream 對象都是 EventEmitter 的實例。常用的事件有: data - ...
  • [TOC] python–策略模式 前言 策略模式作為一種軟體設計模式,指對象有某個行為,但是在不同的場景中,該行為有不同的實現演算法。 策略模式: 定義了一族演算法(業務規則); 封裝了每個演算法; 這族的演算法可互換代替(interchangeable) 不會影響到使用演算法的客戶. 結構圖 一. 應用 ...
  • MonkeyPatchWarning: Monkey-patching ssl after ssl has already been imported may lead to errors 調整一下導入順序 import gevent from gevent import monkey monkey ...
  • RecursionError: maximum recursion depth exceeded while calling a Python object 超過了Python的最大遞歸深度。 import sys sys.setrecursionlimit(按需定義次數) ...
  • 參考:https://stackoverflow.com/questions/38237777/django-timezone-now-vs-timezone-now ...
  • 獲取系統硬體 裡面的參數是啥意思自己去查吧,沒怎麼深入去瞭解 ...
  • 一、使用UML表示InputStream和OutputStream的繼承結構圖 二、使用UML表示Reader和Writer的繼承結構圖 三、FileInputStream舉例 package com.bjpowernode.java_learning; import java.io.*; ​ pu ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...