服务器实现跨域

1、CORS概述html

跨源资源共享标准经过新增一系列 HTTP 头,让服务器能声明那些来源能够经过浏览器访问该服务器上的各种资源(包括CSS、图片、JavaScript 脚本以及其它类资源)。另外,对那些会对服务器数据形成破坏性影响的 HTTP 请求方法(特别是 GET 之外的 HTTP 方法,或者搭配某些MIME类型的POST请求),标准强烈要求浏览器必须先以 OPTIONS 请求方式发送一个预请求(preflight request),从而获知服务器端对跨源请求所支持 HTTP 方法。在确认服务器容许该跨源请求的状况下,以实际的 HTTP 请求方法发送那个真正的请求。服务器端也能够通知客户端,是否是须要随同请求一块儿发送信用信息(包括 Cookies 和 HTTP 认证相关数据)。java

2、CORS原理nginx

例如:域名A(http://a.example)的某 Web 应用程序中经过<img>标签引入了域名B(http://b.foo)站点的某图片资源(http://b.foo/image.jpg)。这就是一个跨域请求,请求http报头包含Origin: http://a.example,若是返回的http报头包含响应头 Access-Control-Allow-Origin: http://a.example (或者Access-Control-Allow-Origin: http://a.example),表示域名B接受域名B下的请求,那么这个图片就运行被加载。不然表示拒绝接受请求。web

3、CORS跨域请求控制方法后端

 

1.http请求头跨域

 

Origin: 普通的HTTP请求也会带有,在CORS中专门做为Origin信息供后端比对,代表来源域。浏览器

Access-Control-Request-Method: 接下来请求的方法,例如PUT, DELETE等等缓存

Access-Control-Request-Headers: 自定义的头部,全部用setRequestHeader方法设置的头部都将会以逗号隔开的形式包含在这个头中tomcat

 

2.http响应头服务器

 

而后浏览器再根据服务器的返回值判断是否发送非简单请求。简单请求前面讲过是直接发送,只是多加一个origin字段代表跨域请求的来源。而后服务器处理完请求以后,会再返回结果中加上以下控制字段

Access-Control-Allow-Origin: 容许跨域访问的域,能够是一个域的列表,也能够是通配符"*"。这里要注意Origin规则只对域名有效,并不会对子目录有效。即http://foo.example/subdir/ 是无效的。可是不一样子域名须要分开设置,这里的规则能够参照同源策略

Access-Control-Allow-Credentials: 是否容许请求带有验证信息,

Access-Control-Expose-Headers: 容许脚本访问的返回头,请求成功后,脚本能够在

Access-Control-Max-Age: 缓存这次请求的秒数。在这个时间范围内,全部同类型的请求都将再也不发送预检请求而是直接使用这次返回的头做为判断依据,很是有用,大幅优化请求次数

Access-Control-Allow-Methods: 容许使用的请求方法,以逗号隔开

Access-Control-Allow-Headers: 容许自定义的头部,以逗号隔开,大小写不敏感

 

 

若是程序猿偷懒将Access-Control-Allow-Origin设置为:Access-Control-Allow-Origin: * 容许任何来自任意域的跨域请求,那么久存在被 DDoS攻击的可能。

实现方式:

一、nginx配置文件配置:

server {    
    location / {    
        if ($request_method = 'OPTIONS') {    
          add_header 'Access-Control-Allow-Origin' '*';    
          add_header 'Access-Control-Allow-Credentials' 'true';    
          add_header 'Access-Control-Allow-Methods' 'GET, POST, OPTIONS';    
          add_header 'Access-Control-Allow-Headers' 'DNT,X-Mx-ReqToken,Keep-Alive,User-Agent,X-Requested-With,If-Modified-Since,Cache-Control,Content-Type';    
         # add_header 'Access-Control-Max-Age' 3600;    
          add_header 'Content-Type' 'text/plain charset=UTF-8';    
          add_header 'Content-Length' 0;    
          return 200;    
        }    
}    

2.直接在tomcat安装目录下的lib中添加cors-filter-1.7.jar,java-property-utils-1.9.jar 这2个jar包,而且在业务项目的web.xml 中配置想要应的filter配置文件:

<filter>  
        <filter-name>CORS</filter-name>  
        <filter-class>com.thetransactioncompany.cors.CORSFilter</filter-class>  
        <init-param>  
            <param-name>cors.allowOrigin</param-name>  
            <param-value>*</param-value>  
        </init-param>  
        <init-param>  
            <param-name>cors.supportedMethods</param-name>  
            <param-value>GET,POST,HEAD,PUT,DELETE</param-value>  
        </init-param>  
        <init-param>  
            <param-name>cors.supportedHeaders</param-name>  
            <param-value>Accept,Origin,X-Requested-With,Content-Type,Last-Modified</param-value>  
        </init-param>  
        <init-param>  
            <param-name>cors.exposedHeaders</param-name>  
            <param-value>Set-Cookie</param-value>  
        </init-param>  
        <init-param>  
            <param-name>cors.supportsCredentials</param-name>  
            <param-value>true</param-value>  
        </init-param>  
    </filter>  
    <filter-mapping>  
        <filter-name>CORS</filter-name>  
        <url-pattern>/*</url-pattern>  
    </filter-mapping>

3.本身写的  filter类,本身在在业务项目中配置web.xml 中配置想要的xml 文件。

如:java类filter:

public class CorsFilter implements Filter{  
   
@Override  
public void init(FilterConfig filterConfig) throws ServletException {  
// TODO Auto-generated method stub  
   
}  
   
@Override  
public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException,  
ServletException {  
// TODO Auto-generated method stub  
HttpServletResponse res = (HttpServletResponse) response;  
res.setContentType("text/html;charset=UTF-8");  
   res.setHeader("Access-Control-Allow-Origin", "*");  
   res.setHeader("Access-Control-Allow-Methods", "POST, GET, OPTIONS, DELETE");  
   res.setHeader("Access-Control-Max-Age", "0");  
   res.setHeader("Access-Control-Allow-Headers", "Origin, No-Cache, X-Requested-With, If-Modified-Since, Pragma, Last-Modified, Cache-Control, Expires, Content-Type, X-E4M-With,userId,token");  
   res.setHeader("Access-Control-Allow-Credentials", "true");  
   res.setHeader("XDomainRequestAllowed","1");  
   chain.doFilter(request, response);  
}  
   
@Override  
public void destroy() {  
// TODO Auto-generated method stub  
   
}  
   
}

业务项目中的web.xml配置以下:

<filter>  
 <filter-name>cors</filter-name>  
 <filter-class>com.tianlong.common.base.CorsFilter</filter-class>  
</filter>  
<filter-mapping>  
 <filter-name>cors</filter-name>  
 <url-pattern>/*</url-pattern>  
</filter-mapping>
相关文章
相关标签/搜索