SpringBoot+Redis 防止用户重复登录

本文涉及的产品
云原生内存数据库 Tair,内存型 2GB
云数据库 Redis 版,标准版 2GB
推荐场景:
搭建游戏排行榜
简介: 这几天在做一个小项目,没有数据权限、菜单权限,所以呢就决定不使用权限验证框架了。登录呢,就直接用redis存储登录的用户信息就行了。 实现及存在问题:一开始的实现思路大概就是:调用登录接口,校验用户名和密码是否正确,如果正确的话,直接生成一个随机字符串作为token,返回会给前端,同时用这个token作为redis中的key,value则存储的是当前登录的用户信息。然后在拦截器中,直接根据请求头中携带的token去redis找这个key,存在则放行,不存在则提示用户未登录。存在问题:我以为这样是没有问题的,结果后面去redis一看,十几个key,点开一看全是同一个用户的,我直接好家伙藍

这几天在做一个小项目,没有数据权限、菜单权限,所以呢就决定不使用权限验证框架了。登录呢,就直接用redis存储登录的用户信息就行了。

 实现及存在问题:

一开始的实现思路大概就是:调用登录接口,校验用户名和密码是否正确,如果正确的话,直接生成一个随机字符串作为token,返回会给前端,同时用这个token作为redis中的key,value则存储的是当前登录的用户信息。然后在拦截器中,直接根据请求头中携带的token去redis找这个key,存在则放行,不存在则提示用户未登录。

存在问题:我以为这样是没有问题的,结果后面去redis一看,十几个key,点开一看全是同一个用户的,我直接好家伙藍。

 解决思路:

一个用户同时不能有多个token,它们是一对一的关系。目前想到了两种解决方式。

 方式一:

以用户名作为redis的key,用户信息作为value(用户信息里面有token),在登录的时候,用户名密码验证通过,不用做其他处理,直接存就行。然后在拦截器中,需要遍历全部的redis中全部的用户名key,拿到它们的token去和请求头里的token进行匹配,能匹配到说明用户登录还没过期,则放行;没有匹配到说明token(登录)失效了,需要重新登录,则提示用户未登录。

 方式二:

用户名和token分别为key:用户名key的value是用户信息(用户信息里面有token);token key的value是用户名。

登录时用户名密码验证通过后,先根据要登录的用户名去redis查找这个key是否存在,存在说明已经登录了,在已登录的信息里面找到token,把旧的用户名和token都给删除掉,然后再保存新的登录信息到redis中(随机生成一个新的token,设置到用户信息中,然后redis分别以用户名和新token作为key,存储登录信息)。

拦截器中:

请求头的token在redis中存在
    获取对应的用户名,判断这个用户名是否存在,存在则放行;不存在则提示用户未登录,同时把redis中的这个token给删掉。
  请求头的token在redis中不存在
    提示用户未登录。

 代码实现

 方式一:

主要的逻辑在拦截器里:

/**
 * 登录拦截器
 */
public class LoginInterceptor implements HandlerInterceptor {
    private boolean result(HttpServletResponse response) throws IOException {
        ResultVo resultVo = new ResultVo();
        resultVo.setCode(1003);
        resultVo.setMessage("用户未登录,请进行登录");
        response.getWriter().write(JSONUtil.toJsonStr(resultVo));
        return false;
    }
    @Override
    public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler)throws Exception {
        response.setHeader("Access-Control-Allow-Origin", (request).getHeader("Origin"));
        response.setHeader("Access-Control-Allow-Credentials", "true");
        response.setCharacterEncoding("UTF-8");
        response.setContentType("application/json");
        // 获取请求头中的token
        String token = request.getHeader(BaseConstant.tokenHeader);
        RedisUtil redisUtil= SpringUtil.getBean(RedisUtil.class);
        SysUser sysUser = null;
        // 根据缓存前缀,获取所有以改前缀开头的键(缓存前缀是自定义的)
        Set set = redisUtil.allKey(BaseConstant.cachePrefix + "*");
        for (Object o : set) {
            Object o1 = redisUtil.get(o.toString());
            if (o1 instanceof SysUser){
                SysUser user = (SysUser) o1;
                // 用户信息中的token和请求头中的token进行匹配
                if (token.equals(user.getToken())){
                    sysUser = user;
                    break;
                }
            }
        }
        // sysUser为null,说明没匹配成功,提示未登录;否则说明两个token匹配成功,用户已登录,放行。
        if (Objects.isNull(sysUser)){
            return result(response);
        }
        // 获取当前用户的登录有效期,如果不是 -1,则每次请求时,刷新它的有效期
        long expire = redisUtil.getExpire(BaseConstant.cachePrefix + sysUser.getUserName());
        if (expire != -1){
            redisUtil.set(BaseConstant.cachePrefix+sysUser.getUserName(),sysUser,1800);
        }
        return true;
    }
    @Override
    public void postHandle(HttpServletRequest request, HttpServletResponse response, Object handler,ModelAndView modelAndView) throws Exception {
    }
    @Override
    public void afterCompletion(HttpServletRequest request, HttpServletResponse response, Object handler, Exception ex) throws Exception {
    }
}

RedisUtil 就不写全了,可以去网上找一大把,或者点我以前的文章都有的,在这里补充一个方法,就是获取某个文件夹下的所有的key,也就是拦截器里面用到的缓存前缀,这个可以自定义,我的缓存前缀格式是:**项目名称-token:login:** ,这里后面拼接的就是用户名了。比如:**项目名称-token:login:admin**

/**
 * redis工具类
 */
@Component
public class RedisUtil {
    @Resource
    private RedisTemplate redisTemplate;
  // ......省略其他方法
  /**
     * 获取某个文件夹下的所有的key
     * @param obj 文件夹名称(缓存前缀+*)
     */
    public <T> Set<T> allKey(Object obj){
        return redisTemplate.keys(obj);
    }
}

登录controller

@RestController
@RequestMapping("/sys/login")
public class SysLoginController {
  @PostMapping("/webLogin")
    public ResultVo webLogin(String userName, String password, HttpServletRequest request){
        try {
          // 这里校验用户名和密码是否正确,用户名或者密码错误,都会直接抛出异常(ExceptionVo 是我自定义的一个异常)
            SysUser user = check(userName, password);
            // 随机生成一个32位的token字符串
            String token = IdUtil.generateToken(32);
            user.setToken(token);
            // 将用户登录信息保存到redis中
            redisUtil.set(BaseConstant.cachePrefix+userName,user,1800);
            return ResultUtil.success(token);
        } catch (ExceptionVo e) {
            return ResultUtil.error(e.getCode(),e.getMessage());
        }catch (Exception e) {
            e.printStackTrace();
            return ResultUtil.error(BaseConstant.UNKNOWN_EXCEPTION);
        }
    }
}
public class IdUtil {
    /**
     * 根据指定长度随机生成字符串
     */
    public static String generateToken(int length) {
        String str = "abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789";
        Random random = new Random();
        StringBuffer sb = new StringBuffer();
        for(int i = 0; i < length; ++i) {
            int number = random.nextInt(62);
            sb.append(str.charAt(number));
        }
        return sb.toString();
    }
}

 方式二:

拦截器:

/**
 * 登录拦截器
 */
public class LoginInterceptor implements HandlerInterceptor {
    private boolean result(HttpServletResponse response) throws IOException {
        ResultVo resultVo = new ResultVo();
        resultVo.setCode(1003);
        resultVo.setMessage("用户未登录,请进行登录");
        response.getWriter().write(JSONUtil.toJsonStr(resultVo));
        return false;
    }
    @Override
    public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler)throws Exception {
        response.setHeader("Access-Control-Allow-Origin", (request).getHeader("Origin"));
        response.setHeader("Access-Control-Allow-Credentials", "true");
        response.setCharacterEncoding("UTF-8");
        response.setContentType("application/json");
        // 获取请求头中的token
        String token = request.getHeader(BaseConstant.tokenHeader);
        RedisUtil redisUtil= SpringUtil.getBean(RedisUtil.class);
        String userName = "";
        // 判断token在redis中是否存在,不存在提示未登录
        if (StrUtil.isEmpty(token) || Objects.isNull(redisUtil.get(BaseConstant.cachePrefix+token))){
            return result(response);
        }else if (Objects.nonNull(redisUtil.get(BaseConstant.cachePrefix+token))){
          // token在redis中存在,获取它的value,也就是这个token对应的用户名
            userName = redisUtil.get(BaseConstant.cachePrefix + token).toString();
            // 判断 用户名在redis中是否存在,不存在提示未登录,并且把这个token从redis中删除
            if (Objects.isNull(redisUtil.get(BaseConstant.cachePrefix+userName))){
                redisUtil.del(BaseConstant.cachePrefix+token);
                return result(response);
            }
        }
        // 用户名在redis中存在,获取它的过期时间,不是 -1则刷新过期时间
        long expire = redisUtil.getExpire(BaseConstant.cachePrefix + userName);
        if (expire != -1){
            SysUser user = (SysUser) redisUtil.get(BaseConstant.cachePrefix+userName);
            // 用户名key 存储用户信息
            redisUtil.set(BaseConstant.cachePrefix+userName,user,1800);
            // token key 存储用户名,这里token key比用户名 key设置的有效期长一点
            redisUtil.set(BaseConstant.cachePrefix+token,userName,2100);
        }
        return true;
    }
    @Override
    public void postHandle(HttpServletRequest request, HttpServletResponse response, Object handler,ModelAndView modelAndView) throws Exception {
    }
    @Override
    public void afterCompletion(HttpServletRequest request, HttpServletResponse response, Object handler, Exception ex) throws Exception {
    }
}

登录controller

@RestController
@RequestMapping("/sys/login")
public class SysLoginController {
  @PostMapping("/webLogin")
    public ResultVo webLogin(String userName, String password, HttpServletRequest request){
        try {
          // 这里校验用户名和密码是否正确,用户名或者密码错误,都会直接抛出异常(ExceptionVo 是我自定义的一个异常)
            SysUser user = check(userName, password);
            // 判断当前用户名是否已登录,如果登录了则把旧的用户名和token删除
          if (redisUtil.hasKey(BaseConstant.cachePrefix+userName)) {
              SysUser u = (SysUser) redisUtil.get(BaseConstant.cachePrefix + userName);
              redisUtil.del(BaseConstant.cachePrefix + u.getToken());
              redisUtil.del(BaseConstant.cachePrefix + userName);
          }
            // 随机生成一个32位的token字符串
            String token = IdUtil.generateToken(32);
            user.setToken(token);
            // 分别用用户名和token作为key,存储对应信息到redis中
            redisUtil.set(BaseConstant.cachePrefix+userName,user,1800);
            redisUtil.set(BaseConstant.cachePrefix+token,userName,2100);
            return ResultUtil.success(token);
        } catch (ExceptionVo e) {
            return ResultUtil.error(e.getCode(),e.getMessage());
        }catch (Exception e) {
            e.printStackTrace();
            return ResultUtil.error(BaseConstant.UNKNOWN_EXCEPTION);
        }
    }
}

最后

以上两种方法,自行选择,我自己后面选择的是第二种方式。说起第一种方式,我记得好像 shiro 里防止用户重复登录也是要自己处理的,然后我用的时候,大概也是在缓存中获取所有session,然后遍历匹配当前登录用户,如果能匹配到就删除上一次的登录信息。不过那个是在登录的时候处理的。

像第一种方式,因为是以用户名为key存储的,不能直接用token取值,所以我只能想到遍历所有用户名key去匹配藍不然的话难道要在请求头中设置除了携带token外,把用户名也带上吗?这不太合理吧?因为每次请求都要遍历redis中的所有用户名,感觉不太行,所以我采取的是第二种方式。

相关实践学习
基于Redis实现在线游戏积分排行榜
本场景将介绍如何基于Redis数据库实现在线游戏中的游戏玩家积分排行榜功能。
云数据库 Redis 版使用教程
云数据库Redis版是兼容Redis协议标准的、提供持久化的内存数据库服务,基于高可靠双机热备架构及可无缝扩展的集群架构,满足高读写性能场景及容量需弹性变配的业务需求。 产品详情:https://www.aliyun.com/product/kvstore &nbsp; &nbsp; ------------------------------------------------------------------------- 阿里云数据库体验:数据库上云实战 开发者云会免费提供一台带自建MySQL的源数据库&nbsp;ECS 实例和一台目标数据库&nbsp;RDS实例。跟着指引,您可以一步步实现将ECS自建数据库迁移到目标数据库RDS。 点击下方链接,领取免费ECS&amp;RDS资源,30分钟完成数据库上云实战!https://developer.aliyun.com/adc/scenario/51eefbd1894e42f6bb9acacadd3f9121?spm=a2c6h.13788135.J_3257954370.9.4ba85f24utseFl
相关文章
|
26天前
|
缓存 NoSQL Java
SpringBoot整合Redis、以及缓存穿透、缓存雪崩、缓存击穿的理解分布式情况下如何添加分布式锁 【续篇】
这篇文章是关于如何在SpringBoot应用中整合Redis并处理分布式场景下的缓存问题,包括缓存穿透、缓存雪崩和缓存击穿。文章详细讨论了在分布式情况下如何添加分布式锁来解决缓存击穿问题,提供了加锁和解锁的实现过程,并展示了使用JMeter进行压力测试来验证锁机制有效性的方法。
SpringBoot整合Redis、以及缓存穿透、缓存雪崩、缓存击穿的理解分布式情况下如何添加分布式锁 【续篇】
|
15天前
|
编解码 NoSQL Java
使用Spring Boot + Redis 队列实现视频文件上传及FFmpeg转码的技术分享
【8月更文挑战第30天】在当前的互联网应用中,视频内容的处理与分发已成为不可或缺的一部分。对于视频平台而言,高效、稳定地处理用户上传的视频文件,并对其进行转码以适应不同设备的播放需求,是提升用户体验的关键。本文将围绕使用Spring Boot结合Redis队列技术来实现视频文件上传及FFmpeg转码的过程,分享一系列技术干货。
52 3
|
26天前
|
缓存 NoSQL Java
SpringBoot整合Redis、以及缓存穿透、缓存雪崩、缓存击穿的理解、如何添加锁解决缓存击穿问题?分布式情况下如何添加分布式锁
这篇文章介绍了如何在SpringBoot项目中整合Redis,并探讨了缓存穿透、缓存雪崩和缓存击穿的问题以及解决方法。文章还提供了解决缓存击穿问题的加锁示例代码,包括存在问题和问题解决后的版本,并指出了本地锁在分布式情况下的局限性,引出了分布式锁的概念。
SpringBoot整合Redis、以及缓存穿透、缓存雪崩、缓存击穿的理解、如何添加锁解决缓存击穿问题?分布式情况下如何添加分布式锁
|
26天前
|
NoSQL Java Redis
Redis6入门到实战------ 八、Redis与Spring Boot整合
这篇文章详细介绍了如何在Spring Boot项目中整合Redis,包括在`pom.xml`中添加依赖、配置`application.properties`文件、创建配置类以及编写测试类来验证Redis的连接和基本操作。
Redis6入门到实战------ 八、Redis与Spring Boot整合
|
24天前
|
Web App开发 前端开发 关系型数据库
基于SpringBoot+Vue+Redis+Mybatis的商城购物系统 【系统实现+系统源码+答辩PPT】
这篇文章介绍了一个基于SpringBoot+Vue+Redis+Mybatis技术栈开发的商城购物系统,包括系统功能、页面展示、前后端项目结构和核心代码,以及如何获取系统源码和答辩PPT的方法。
|
16天前
|
缓存 NoSQL Java
惊!Spring Boot遇上Redis,竟开启了一场缓存实战的革命!
【8月更文挑战第29天】在互联网时代,数据的高速读写至关重要。Spring Boot凭借简洁高效的特点广受开发者喜爱,而Redis作为高性能内存数据库,在缓存和消息队列领域表现出色。本文通过电商平台商品推荐系统的实战案例,详细介绍如何在Spring Boot项目中整合Redis,提升系统响应速度和用户体验。
41 0
|
21天前
|
缓存 NoSQL Java
【Azure Redis 缓存】定位Java Spring Boot 使用 Jedis 或 Lettuce 无法连接到 Redis的网络连通性步骤
【Azure Redis 缓存】定位Java Spring Boot 使用 Jedis 或 Lettuce 无法连接到 Redis的网络连通性步骤
|
26天前
|
NoSQL JavaScript Java
SpringBoot+Vue+Redis实现验证码功能、一个小时只允许发三次验证码。一次验证码有效期二分钟。SpringBoot整合Redis
这篇文章介绍了如何使用SpringBoot结合Vue和Redis实现验证码功能,包括验证码的有效期控制和一小时内发送次数的限制。
|
30天前
|
存储 NoSQL Java
基于SpringBoot+Redis实现查找附近用户的功能
使用Redis的GEO命令结合SpringBoot实现查找附近用户的功能,通过`GEOADD`命令添加地理位置信息和`GEORADIUS`命令查询附近用户。
48 0
|
25天前
|
SQL 前端开发 NoSQL
SpringBoot+Vue 实现图片验证码功能需求
这篇文章介绍了如何在SpringBoot+Vue项目中实现图片验证码功能,包括后端生成与校验验证码的方法以及前端展示验证码的实现步骤。
SpringBoot+Vue 实现图片验证码功能需求