das ist vom Prinzip her ganz einfach...
ich habe in einer extra unit eine Klasse TSessionManager geschrieben, welche sich beim Laden der ISAPI Dll automatisch erzeugt.
Dann habe ich im WebModul ja ein UserLogin Formular (geht aber auch ohne), welche den UserManager auffordert eine neue zu UserSession erstellen (TUserSession). Die wird dann im Request als Parameter sid angehängt, welcher als Interger den Pointer zur UserSession zeigt.
So wird dann bei der nächsten Aktualisierung muss sid ausgelesen werden und geprüft werden ob es die session wirklich gibt. Falls nicht, kommt ein Fehler. Ist sie abgelaufen, ebenfalls.
Zusätzlich lass ich noch durch einen Timer in TSessionManager prüfen welche Sessions schon alle abgelaufen sind, welche dann gelöscht werden.
Falls jemand den Source sehen will, kann ich ihn auch noch reinstellen, hab ihn aber gerade nicht da... daher erst morgen... ok?