我不会根据主机名限制访问,而是根据 URI 路径限制访问:Web 应用程序通常会提供相同的内容,无论您使用哪个主机名。
假设您使用web.xml 在/contextPath/api 部署了Jersey servlet:
<servlet>
<servlet-name>ApiServlet</servlet-name>
<servlet-class>org.glassfish.jersey.servlet.ServletContainer</servlet-class>
</servlet>
<servlet-mapping>
<servlet-name>ApiServlet</servlet-name>
<url-pattern>/api/*</url-pattern>
</servlet-mapping>
然后您可以轻松地将Filter 添加到您的servlet,它将根据远程地址进行过滤。如果您使用的是 Tomcat,那么已经有一个过滤器可以做到这一点:
<filter>
<filter-name>AddressFilter</filter-name>
<filter-class>org.apache.catalina.filters.RemoteAddrFilter</filter-class>
<init-param>
<param-name>allow</param-name>
<param-value>192.168.\d+.\d+</param-value>
</init-param>
</filter>
<filter-mapping>
<filter-name>AddressFilter</filter-name>
<servlet-name>ApiServlet</servlet-name>
</filter-mapping>
不过,我会考虑添加一些<security-contraint>s:
<security-constraint>
<web-resource-collection>
<web-resource-name>Api</web-resource-name>
<url-pattern>/api/*</url-pattern>
</web-resource-collection>
<auth-constraint>
<role-name>apiUser</role-name>
</auth-constraint>
<user-data-constraint>
<transport-guarantee>CONFIDENTIAL</transport-guarantee>
</user-data-constraint>
</security-constraint>
Oracle's documentation 中描述了保护 RESTful API 的其他方法。
编辑:如果您正在使用另一个 servlet 容器,您可以像这样创建一个过滤器:
public class RemoteAddrFilter implements Filter {
private Pattern allow;
@Override
public void init(FilterConfig filterConfig) throws ServletException {
final String pattern = filterConfig.getInitParameter("allow");
if (pattern != null) {
allow = Pattern.compile(pattern);
}
}
@Override
public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException, ServletException {
if (allow == null) {
return;
}
final String remoteAddr = request.getRemoteAddr();
if (allow.matcher(remoteAddr).matches()) {
chain.doFilter(request, response);
} else {
if (response instanceof HttpServletResponse) {
((HttpServletResponse) response).sendError(HttpServletResponse.SC_FORBIDDEN);
}
}
}
}