ASP.NET Core CORS 簡單使用

来源:http://www.cnblogs.com/wuzhezhe/archive/2017/02/22/6430539.html
-Advertisement-
Play Games

CORS 全稱"跨域資源共用"(Cross-origin resource sharing)。 跨域就是不同域之間進行數據訪問,比如 a.sample.com 訪問 b.sample.com 中的數據,我們如果不做任何處理的話,就會出現下麵的錯誤: XMLHttpRequest cannot loa ...


CORS 全稱"跨域資源共用"(Cross-origin resource sharing)。

跨域就是不同域之間進行數據訪問,比如 a.sample.com 訪問 b.sample.com 中的數據,我們如果不做任何處理的話,就會出現下麵的錯誤:

XMLHttpRequest cannot load b.sample.com. No 'Access-Control-Allow-Origin' header is present on the requested resource. Origin 'a.sample.com' is therefore not allowed access. The response had HTTP status code 404.

請求和響應信息:

Response Headers
Content-Type:text/html; charset=utf-8
Server:Microsoft-IIS/10.0
X-Powered-By:ASP.NET

Request Headers
Accept:*/*
Accept-Encoding:gzip, deflate
Accept-Language:zh-CN,zh;q=0.8
Connection:keep-alive
Content-Length:32384
Host:b.sample.com
Origin:a.sample.com

當請求發起後,Host 會獲取 Origin,然後進行判斷是否同意這個請求,判斷的標準就是 Access-Control-Allow-Origin,如果 Host 伺服器指定了 Origin 的配置,那麼在響應頭就會有:

Access-Control-Allow-Origin:a.sample.com

相關的 Access-Control-*:

  • Access-Control-Allow-Origin:指定請求頭中 Origin 是否被訪問,如果值為 *,則表示可以讓任何 Origin 訪問。
  • Access-Control-Request-Method:允許的 HTTP 請求方法,常用 Get、Post、Put 等,如果值為 *,則表示允許所有的 HTTP 請求方法訪問。
  • Access-Control-Expose-Headers:客戶端預設可以從伺服器獲取響應頭中的 Cache-Control、Content-Language、Content-Type、Expires、Last-Modified、Pragma 欄位信息,如果需要額外獲取其它 header 欄位信息,則需要在服務端進行配置。
    Access-Control-Request-Headers:允許客戶端向伺服器發送的額外請求頭信息,和上面的 Access-Control-Expose-Headers 比較相似,但方向是相反的,一般會用在添加自定義 header 的時候,比如 X-Param 等等。
  • Access-Control-Allow-Credentials:如果值為 true,則表示服務端可以接受客戶端發送的 Cookie 信息,但客戶端請求中需要同時設置withCredentials = true;
  • Access-Control-Max-Age:請求檢查的緩存時間,即在一段時間內,客戶端向伺服器發送請求,不需要再進行檢查 Origin 的配置,而是直接進行請求訪問,當然伺服器更改配置後除外。

以上是 CORS 的基本相關信息,我們在 ASP.NET MVC 應用程式開發中,需要手動配置 CORS:

public class AllowCorsAttribute : ActionFilterAttribute
{
    private string[] _domains;

    public AllowCorsAttribute(params string[] domains)
    {
        _domains = domains;
    }

    public override void OnActionExecuting(ActionExecutingContext filterContext)
    {
        var context = filterContext.RequestContext.HttpContext;
        if (context.Request.UrlReferrer != null)
        {
            var host = context.Request.UrlReferrer?.Host;
            if (host != null && _domains.Contains(host))
            {
                context.Response.AddHeader("Access-Control-Allow-Origin", $"http://{host}");
            }
        }
        else
        {
            context.Response.AddHeader("Access-Control-Allow-Origin", "*");
        }
        context.Response.AddHeader("Access-Control-Allow-Methods", "GET, HEAD, OPTIONS, POST, PUT");
        context.Response.AddHeader("Access-Control-Allow-Headers", "Access-Control-Allow-Headers, Origin,Accept, X-Requested-With, Content-Type, Access-Control-Request-Method, Access-Control-Request-Headers");
        base.OnActionExecuting(filterContext);
    }
}

上面代碼就是截獲每次 Action 請求,手動向請求上下文中增加相應頭的配置,以達到 CORS 的目的,Action 配置:

[AllowCors("a.sample.com", "c.sample.com")]
public ActionResult Index()
{
    return View();
}

而在 ASP.NET WebAPI 項目中配置 CORS,就不需要上面那麼複雜了,我們只需要安裝:

Install-Package Microsoft.AspNet.WebApi.Cors

然後配置啟用 CORS:

public static class WebApiConfig
{
    public static void Register(HttpConfiguration config)
    {
        config.EnableCors();

        config.Routes.MapHttpRoute(
            name: "DefaultApi",
            routeTemplate: "api/{controller}/{id}",
            defaults: new { id = RouteParameter.Optional }
        );
    }
}

最後在對應的 Action 上面添加 CORS 配置就行了:

[EnableCors(origins: "http://a.sample.com", headers: "*", methods: "get,post", SupportsCredentials = true)]
public ActionResult Index()
{
    return View();
}

在 ASP.NET Core 的 CORS 配置和上面差不多,配置方法:

ConfigureServices 中添加配置:

public void ConfigureServices(IServiceCollection services)
{
    // Add framework services.
    services.AddMvc();

    services.AddCors(options => options.AddPolicy("CorsSample",
        p => p.WithOrigins("http://a.example.com", "http://c.example.com").AllowAnyMethod().AllowAnyHeader()));
}

Configure 中啟用配置:

public void Configure(IApplicationBuilder app, IHostingEnvironment env, ILoggerFactory loggerFactory)
{
    app.UseStaticFiles();

    app.UseMvc(routes =>
    {
        routes.MapRoute(
            name: "default",
            template: "{controller=Home}/{action=Index}/{id?}");
    });

    app.UseCors("CorsSample");
}

Action 啟用對應的 CORS,不啟用使用[DisableCors]

[EnableCors("CorsSample")]
public ActionResult Index()
{
    return View();
}

當然 CORS 在 ASP.NET Core 的使用不僅於此,你也可以進行自定義,具體查看最後的參考資料。

跨域除了 CORS,還有其它的解決方式:

  • JSONP:通過在文檔中嵌入一個<script>標記來從另一個域中返回數據,所以只支持 GET 請求,但使用比較簡單,資料:ASP.NET Web API 配置 JSONP
  • document.domain:JS 配置代碼document.domain = ‘sample.com’;,設置完之後,同域之間就可以 JS 互相訪問了,但存在一些隱患,比如一個站點被 JS 註入了,那麼就會牽扯到其它站點,資料:ASP.NET 頁面禁止被 iframe 框架引用

參考資料:

參考頁面:http://qingqingquege.cnblogs.com/p/5933752.html


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 什麼是繼承? 繼承是將兩個類中相同的屬性及方法抽取出來,放到一個新的類中(父類),而這兩個子類依然擁有這些屬性和方法。抽象點的 說,每輛車子都能跑(擁有跑的方法),都有輪胎(有輪胎這個屬性)。 使用繼承編程的好處? 使用繼承編程可以大大的減少代碼冗餘,增加代碼復用。 如何使用繼承? 以第一問為例做延 ...
  • unity3d_4.0下載含安裝教程 免費:可以隨意下載或者觀看 百度下載地址(提取碼91x6) 視頻教程下載 unity3d_4.0下載含安裝教程 unity3d腳本下載含八百個實例教程打包 unity3d4.5下載含破解補丁 Unity5下載32位64位含破解補丁 免費:可以隨意下載或者觀看 百 ...
  • 新建一個項目 u3D 對中文支持不太好 儘量不要用中文 一定不要用中文 點擊創建 Create 界面創建成功 場景自帶一個主攝像機 少於200字的文章不允許發佈到首頁候選區 要200字啊 我多加一點 不知道可不可以 圖片不算怎麼辦 碼字吧 哎~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ...
  • 在使用VS2013做開發的時候,當我們需要查詢一個知識點時,直接按“F1”鍵就可以打開配套的幫助文檔。如果在沒有打開VS2013的情況想查看它的幫助文檔,我們應該怎麼辦呢?我們能否在桌面創建一個可以直接打開VS2013的快捷呢? 答案肯定是可以的。需要怎麼創建這個快捷鍵?按照我們的直觀感覺肯定是,找 ...
  • ObjectQuery 類支持對 實體數據模型 (EDM) 執行 LINQ to Entities 和 Entity SQL 查詢。ObjectQuery還實現了一組查詢生成器方法,這些方法可用於按順序構造等效於 Entity SQL 的查詢命令。下麵是 ObjectQuery的查詢生成器方法以及等 ...
  • Chapter7 Advanced Concepts 第7章 高級概念 The Code First modeling functionality that you have seen so far should be enough to get you up and running with mo ...
  • 尚未整理,請稍後 ...
  • ASP.NET Core Web API 開發-RESTful API實現 REST 介紹: 符合REST設計風格的Web API稱為RESTful API。 具象狀態傳輸(英文:Representational State Transfer,簡稱REST)是Roy Thomas Fielding博 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...