Als er een loadbalancer of proxy tussen de clients en de applicatie Tomcat zit, is er extra configuratie nodig voor Toolbox versie >= 7.0.5.
Vooral als de front end HTTPS gebruikt en de achterkant gewone HTTP. Anders werkt het CSRF-beveiligingsfilter niet.
Configuratie
Zowel de loadbalancer of proxy als Tomcat voor de applicatie moeten worden geconfigureerd.
Load balancer
De volgende headers moeten worden ingesteld:
| header | value |
|---|---|
| X-Forwarded-By | address of lb/proxy with port |
| X-Forwarded-For | address of client |
| X-Forwarded-Proto | scheme of incoming request |
Voorbeeld voor Nginx:
### proxy headers |
Tomcat
Voeg een RemoteIPValve-blok toe in server.xml in Server -> Service ->Engine -> Host.
Dit wordt ondersteund door Tomcat 6 en hoger.
Geef de mogelijke IP-adressen van de loadbalancer(s) op in het veld internetProxies als ze zich in een privé IP-ruimte bevinden. Gebruik in plaats daarvan trustedProxies als ze gerouteerd worden vanuit publieke IP-ruimte, maar gebruik dat met voorzichtigheid.
|
Om erachter te komen welk IP wordt gebruikt om Tomcat te benaderen vanaf de loadbalancer, kun je kijken naar de Tomcat logging. Zonder de klep komen alle authenticatiepogingen van één IP-adres, het adres dat je moet weten.

