一、CORS概述
我們提供的服務(wù)有:成都做網(wǎng)站、網(wǎng)站設(shè)計、外貿(mào)營銷網(wǎng)站建設(shè)、微信公眾號開發(fā)、網(wǎng)站優(yōu)化、網(wǎng)站認(rèn)證、新巴爾虎右ssl等。為近1000家企事業(yè)單位解決了網(wǎng)站和推廣的問題。提供周到的售前咨詢和貼心的售后服務(wù),是有科學(xué)管理、有技術(shù)的新巴爾虎右網(wǎng)站制作公司
跨源資源共享標(biāo)準(zhǔn)通過新增一系列 HTTP 頭,讓服務(wù)器能聲明那些來源可以通過瀏覽器訪問該服務(wù)器上的各類資源(包括CSS、圖片、JavaScript 腳本以及其它類資源)。另外,對那些會對服務(wù)器數(shù)據(jù)造成破壞性影響的 HTTP 請求方法(特別是 GET 以外的 HTTP 方法,或者搭配某些MIME類型的POST請求),標(biāo)準(zhǔn)強(qiáng)烈要求瀏覽器必須先以 OPTIONS 請求方式發(fā)送一個預(yù)請求(preflight request),從而獲知服務(wù)器端對跨源請求所支持 HTTP 方法。在確認(rèn)服務(wù)器允許該跨源請求的情況下,以實際的 HTTP 請求方法發(fā)送那個真正的請求。服務(wù)器端也可以通知客戶端,是不是需要隨同請求一起發(fā)送信用信息(包括 Cookies 和 HTTP 認(rèn)證相關(guān)數(shù)據(jù))。
二、CORS原理
例如:域名A(http://a.example)的某 Web 應(yīng)用程序中通過標(biāo)簽引入了域名B(http://b.foo)站點(diǎn)的某圖片資源(/upload/otherpic75/92961.jpg)。這就是一個跨域請求,請求http報頭包含Origin: http://a.example,如果返回的http報頭包含響應(yīng)頭 Access-Control-Allow-Origin: http://a.example (或者Access-Control-Allow-Origin: http://a.example),表示域名B接受域名B下的請求,那么這個圖片就運(yùn)行被加載。否則表示拒絕接受請求。
三、CORS跨域請求控制方法
1.http請求頭
Origin: 普通的HTTP請求也會帶有,在CORS中專門作為Origin信息供后端比對,表明來源域。
Access-Control-Request-Method: 接下來請求的方法,例如PUT, DELETE等等
Access-Control-Request-Headers: 自定義的頭部,所有用setRequestHeader方法設(shè)置的頭部都將會以逗號隔開的形式包含在這個頭中
2.http響應(yīng)頭
然后瀏覽器再根據(jù)服務(wù)器的返回值判斷是否發(fā)送非簡單請求。簡單請求前面講過是直接發(fā)送,只是多加一個origin字段表明跨域請求的來源。然后服務(wù)器處理完請求之后,會再返回結(jié)果中加上如下控制字段
Access-Control-Allow-Origin: 允許跨域訪問的域,可以是一個域的列表,也可以是通配符"*"。這里要注意Origin規(guī)則只對域名有效,并不會對子目錄有效。即http://foo.example/subdir/ 是無效的。但是不同子域名需要分開設(shè)置,這里的規(guī)則可以參照同源策略
Access-Control-Allow-Credentials: 是否允許請求帶有驗證信息,
Access-Control-Expose-Headers: 允許腳本訪問的返回頭,請求成功后,腳本可以在
Access-Control-Max-Age: 緩存此次請求的秒數(shù)。在這個時間范圍內(nèi),所有同類型的請求都將不再發(fā)送預(yù)檢請求而是直接使用此次返回的頭作為判斷依據(jù),非常有用,大幅優(yōu)化請求次數(shù)
Access-Control-Allow-Methods: 允許使用的請求方法,以逗號隔開
Access-Control-Allow-Headers: 允許自定義的頭部,以逗號隔開,大小寫不敏感
如果程序猿偷懶將Access-Control-Allow-Origin設(shè)置為:Access-Control-Allow-Origin: * 允許任何來自任意域的跨域請求,那么久存在被 DDoS攻擊的可能。
實現(xiàn)方式:
1、nginx配置文件配置:
server { location / { if ($request_method = 'OPTIONS') { add_header 'Access-Control-Allow-Origin' '*'; add_header 'Access-Control-Allow-Credentials' 'true'; add_header 'Access-Control-Allow-Methods' 'GET, POST, OPTIONS'; add_header 'Access-Control-Allow-Headers' 'DNT,X-Mx-ReqToken,Keep-Alive,User-Agent,X-Requested-With,If-Modified-Since,Cache-Control,Content-Type'; # add_header 'Access-Control-Max-Age' 3600; add_header 'Content-Type' 'text/plain charset=UTF-8'; add_header 'Content-Length' 0; return 200; } }
方法2:直接在tomcat安裝目錄下的lib中添加cors-filter-1.7.jar,java-property-utils-1.9.jar 這2個jar包,并且在業(yè)務(wù)項目的web.xml 中配置想要應(yīng)的filter配置文件:
CORS com.thetransactioncompany.cors.CORSFilter cors.allowOrigin * cors.supportedMethods GET,POST,HEAD,PUT,DELETE cors.supportedHeaders Accept,Origin,X-Requested-With,Content-Type,Last-Modified cors.exposedHeaders Set-Cookie cors.supportsCredentials true CORS /*
方法3:自己寫的 filter類,自己在在業(yè)務(wù)項目中配置web.xml 中配置想要的xml 文件。
如:java類filter:
public class CorsFilter implements Filter{ @Override public void init(FilterConfig filterConfig) throws ServletException { // TODO Auto-generated method stub } @Override public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException, ServletException { // TODO Auto-generated method stub HttpServletResponse res = (HttpServletResponse) response; res.setContentType("text/html;charset=UTF-8"); res.setHeader("Access-Control-Allow-Origin", "*"); res.setHeader("Access-Control-Allow-Methods", "POST, GET, OPTIONS, DELETE"); res.setHeader("Access-Control-Max-Age", "0"); res.setHeader("Access-Control-Allow-Headers", "Origin, No-Cache, X-Requested-With, If-Modified-Since, Pragma, Last-Modified, Cache-Control, Expires, Content-Type, X-E4M-With,userId,token"); res.setHeader("Access-Control-Allow-Credentials", "true"); res.setHeader("XDomainRequestAllowed","1"); chain.doFilter(request, response); } @Override public void destroy() { // TODO Auto-generated method stub } }
業(yè)務(wù)項目中的web.xml配置如下:
cors com.tianlong.common.base.CorsFilter cors /*
以上就是本文的全部內(nèi)容,希望對大家的學(xué)習(xí)有所幫助,也希望大家多多支持創(chuàng)新互聯(lián)。