如果登陆了,则session有效,通过地址栏可以访问所有页面,但要是在系统设置了权限,不同的用户登陆进去访问的页面可能不一样。可不可以禁止在IE地址栏中直接输入页面地址,如果是从地址栏中直接输入的话,可以提示错误。不能用if (request.getHeader("referer") == null) {非法链接处理;} 这种方法,因为window.open需要 用到。小弟新手 最好有源代码,在线等