【從零開始搭建自己的.NET Core Api框架】(五)由淺入深詳解CORS跨域機制並快速實現

来源:https://www.cnblogs.com/RayWang/archive/2018/07/11/9274913.html
-Advertisement-
Play Games

系列目錄 一. 創建項目並集成swagger 1.1 創建 1.2 完善 二. 搭建項目整體架構 三. 集成輕量級ORM框架——SqlSugar 3.1 搭建環境 3.2 實戰篇:利用SqlSugar快速實現CRUD 3.3 生成實體類 四. 集成JWT授權驗證 五. 實現CORS跨域 源碼下載:h ...


系列目錄

.  創建項目並集成swagger

  1.1 創建

  1.2 完善

二. 搭建項目整體架構

三. 集成輕量級ORM框架——SqlSugar

  3.1 搭建環境

  3.2 實戰篇:利用SqlSugar快速實現CRUD

  3.3 生成實體類

四. 集成JWT授權驗證

五. 實現CORS跨域

 


 源碼下載:https://github.com/WangRui321/RayPI_V2.0

(新增的跨域部分的代碼還沒有更新上去,但一共就只有15行代碼,需要的完全可以自己編寫。等晚上有時間再去git更新下,地址不變~)

  1. 根

先從一個最最根本的問題開始,我們為什麼要“跨域”?

答案很簡單,用一句話就可以概括:跨域的唯一目的,就是要繞過“同源策略”的限制。

 1.1 同源策略

根據百度百科:
同源策略(Same origin policy)是一種約定,它是瀏覽器最核心也最基本的安全功能,如果缺少了同源策略,則瀏覽器的正常功能可能都會受到影響。可以說整個Web都是構建在同源策略基礎之上的,瀏覽器只是針對同源策略的一種實現。
同源策略是由Netscape提出的一個著名的安全策略,所謂同源是指協議、功能變數名稱、埠相同。現在所有支持JavaScript的瀏覽器都會使用這個策略。

可以看出,同源策略是一種Web安全策略,它限制了一個域內發起的請求只能訪問它所處當前域內的資源,而不能訪問其他域內的資源。比如,有兩個網站,A和B,在同源策略下,網站A的js就不可以訪問網站B的資源(比如介面)。

與其說我們“運用”同源策略,不如說是我們“遵守”同源策略。就像交通規則一樣,它雖然限制了每個人的自由,但同時也保證了每個人的相對安全。

 1.1.1 怎麼判斷兩個資源是否同源?

判斷是否同源有三個要素,我們暫且稱它們為“同源三要素”:

1)協議

比如http(超文本傳輸協議)或https(安全套接字層超文本傳輸協議)。如果協議不同,則一定不同源。

2)功能變數名稱

比如www.cnblogs.com。如果功能變數名稱不同,則一定不同源。

3)埠

比如www.raywang.com:8080和www.raywang:8081,它們一個為8080埠,一個為8081埠,所以它們不同源。

 

如果兩個資源時同源的,那麼它們必須同時滿足這個條件都相同。舉幾個例子:

https://www.raywang.com與http://www.raywang.com不同源,因為它們協議不同。

https://www.raywang.com與http://www.baidu.com不同源,因為它們功能變數名稱不同。

https://www.raywang.com:8080與https://www.raywang.com:8081不同源,因為它們埠不同。

 1.1.2 我們為什麼要跨域?

以api設計模式開發的系統,前端頁面和後端介面一般都是分離了。在開發初期,後端介面可能被髮布到某台伺服器上,而前端頁面可能被搭建在開發人員本地的iis中,就算是項目上線後,頁可能是前端頁面和後臺服務發佈到兩台不同的伺服器上。當然,這些情況都是不符合同源策略的。

拿我們正在搭建的web api為例,我這裡寫了一個測試用的小網頁,代碼如下:

<!DOCTYPE html>
<html>
<head>
    <meta charset="utf-8" />
    <title></title>
    <script src="js/jquery-2.1.4.js"></script>
    <script>
        function GetToken() {
            var tokenModel = {
                id: $("#tid").val(),
                name: $("#tname").val(),
                sub: $("#tsub").val()
            };
            $.ajax({
                url: "http://localhost:3607/api/System/Token",
                type: "get",
                dataType: "json",
                data: tokenModel,
                async: false,
                success: function (d) {
                    alert(JSON.stringify(d));
                    $("#jwt").val(d);
                },
                error: function (d) {
                    alert(JSON.stringify(d));
                    $("#jwt").val(JSON.stringify(d));
                }
            });
        }
        function GetStudent() {
            var s = { name: $("#sname").val() };
            $.ajax({
                url: "http://localhost:3607/api/Client/Student/GetByName",
                type: "get",
                dataType: "json",
                data: s,
                async: false,
                headers: { "Authorization": "Bearer " + $("#jwt").val().trim() },
                success: function (d) {
                    alert(JSON.stringify(d));
                    $("#student").val(JSON.stringify(d));
                },
                error: function (d) {
                    alert(JSON.stringify(d));
                    $("#student").val(JSON.stringify(d));
                }
            });
        }
    </script>
</head>
<body>
    <div style="width:350px; margin:100px auto 0;">
        I  D:<input type="text" id="tid" value="1" /><br />
        Name:<input type="text" id="tname" value="張三" /><br />
        Sub :<input type="text" id="tsub" value="Client" /><br />
        <input type="button" value="獲取Token" onclick="GetToken()" /><br />
        <br />
        <p>token:</p>
        <textarea id="jwt" style="width:300px; height:200px; "></textarea>
        <br />
        學生姓名:<input type="text" id="sname" value="張三" /> <input type="button" value="點擊查詢" onclick="GetStudent()" />
        <br />
        <textarea id="student" style="width:300px;height:200px;"></textarea>
    </div>
</body>
</html>
View Code

 

我把它放到RayPI下的wwwroot下,

 

運行之後,瀏覽器訪問是這樣的:

 

其中“獲取Token”按鈕會調用介面http://localhost:3607/api/System/Token,“點擊查詢”按鈕會調用介面http://localhost:3607/api/Client/Student/GetByName,結果如下:

 

此時,頁面http://localhost:3607/index.html和介面http://localhost:3607/api/System/Token,http://localhost:3607/api/Client/Student/GetByName是同源的(因為同在一個項目中),所以它們之間可以互相訪問傳遞資源(json),沒有任何問題。

下麵我們將這個網頁單獨拿出來發佈到我本地的iis中,功能變數名稱取為http://localhost:8083/index.html

 

點擊按鈕,結果如下

顯然,此時這個前端頁面與後端介面是非同源的,所以它不能訪問介面資源。

 1.2 跨域的解決方案

解決跨域的方法很多,比如運用代理跨域,window.name+iframe跨域。

但是最常用的跨域方式應該是兩種:JSONPCORS跨域。

RayPI選擇的跨域方式是後者。

 1.3 CORS跨域

CORS,即Cross-Origin Resource Sharing,跨源資源共用。

 3.3.1 跨域請求的類型

CORS將跨域請求分成以下兩種:

  • 簡單請求
  • 複雜請求

一個簡單的請求大致滿足如下條件:

  • HTTP方法是下列之一
    • HEAD
    • GET
    • POST
  • HTTP頭包含
    • Accept
    • Accept-Language
    • Content-Language
    • Last-Event-ID
    • Content-Type,但僅能是下列之一
      • application/x-www-form-urlencoded
      • multipart/form-data
      • text/plain

任何一個不滿足上述要求的請求,即被認為是複雜請求。

 

 3.3.2 一次CORS跨域的完整流程

一個完整的CORS跨域請求的流程是這樣的:

 

先別慌,圖片看著多,其實是三塊內容,我們把它分為左、中、右三部分,從最左邊開始看起。

 

1)左:基礎

一個http請求被髮起之後,瀏覽器會根據是否是跨域請求(判斷標準就是上面說的同源策略三要素),決定是否在http請求的頭部添加“Origin”欄位,並將發起請求的功能變數名稱附加在該欄位後面。

伺服器接收到客服端的http請求後,會先嘗試讀取“Origin”欄位,如果不存在,說明該請求不是跨域請求,直接將該請求放行,把結果返回給客戶端;

如果頭部存在“Origin”欄位,說明該請求來自和當前伺服器不同源的一個客戶端,是一個跨域請求。這時先判斷該“Origin”欄位後的功能變數名稱和請求方式(request method)是否合法,如果不合法,就直接返回403錯誤碼。如果是合法的,再根據上面說的原則判斷該請求是簡單請求還是複雜請求。如果是簡單請求,就進入圖片中間簡單請求流程,如果是複雜請求,就進入圖片最右邊複雜請求流程。

 2)中:簡單請求

伺服器端根據自己設置的CORS跨域規則,配置相應的Access-Control-Allow-Origin和Access-Control-Allow-Methods等響應頭信息。

當收到客戶端的請求後,服務端將驗證客戶端請求頭中的信息是否符合設置的CORS規則,如果符合,則將請求的資源連同跨域響應頭(Access-Control-Allow-Origin等)返回給客戶端。
客服端(瀏覽器)收到Response Headers後,會驗證這些響應頭信息,判斷是否通過了跨域請求,如果通過,則返回狀態碼200,併成功獲取到跨域資源:

 

如果服務端收到客戶端的請求後,發現客戶端請求頭中的信息不符合設置的CORS規則,這時則不會講配置的跨域響應頭(Access-Control-Allow-Origin等)返回給客戶端。

客戶端收到Response Headers後,驗證跨域響應頭信息,沒有發現相應的跨域響應頭,說明跨域請求不通過,將不會返回資源。(這裡理論上應該返回錯誤碼403的,但是Chrome顯示的是200狀態碼,我也不知道是為啥。。。)

 

可以通過瀏覽器的Console查看具體的驗證失敗原因:

 

3)右:複雜請求

一個複雜請求不僅有包含通信內容的請求,同時也包含預請求(preflight request)。

瀏覽器發現是複雜請求的時候,並不會直接發起原請求,而是先發送Preflight requests(預先驗證請求),Preflight requests是一個OPTION請求,用於詢問伺服器是否允許當前功能變數名稱下的頁面發起跨域請求。

如下例,點擊“點擊查詢”後,需要向介面傳遞token驗證(介面的授權驗證是前一章講的內容),所該請求是一個複雜跨域請求。如下圖:

 

OPTIONS請求頭部中一般會包含以下頭部:Origin、Access-Control-Request-Method、Access-Control-Request-Headers。
伺服器收到OPTIONS請求後,設置Access-Control-Allow-Origin、Access-Control-Allow-Method、Access-Control-Allow-Headers頭部與瀏覽器溝通來判斷是否允許這個請求。
如果Preflight requests驗證通過,瀏覽器才會發送真正的跨域請求。

 

如果Preflight requests驗證失敗,瀏覽器則不會發送真正的跨域請求。(理論上應該返回403錯誤碼,但是這裡還是返了200。。。)

 

 

可以通過瀏覽器的Console查看具體的驗證失敗原因:

 

  2. 道

原理瞭然,下麵就開始實現了。

方法有兩個,程式實現和伺服器實現。

 2.1 程式實現

打開主項目下的Startup.cs文件,編輯ConfigureServices函數

代碼如下:

            #region CORS
            services.AddCors(c =>
            {
                c.AddPolicy("AllowAnyOrigin", policy =>
                 {
                     policy.AllowAnyOrigin()//允許任何源
                     .AllowAnyMethod()//允許任何方式
                     .AllowAnyHeader()//允許任何頭
                     .AllowCredentials();//允許cookie
                 });
                c.AddPolicy("AllowSpecificOrigin", policy =>
                 {
                     policy.WithOrigins("http://localhost:8083")
                     .WithMethods("GET", "POST", "PUT", "DELETE")
                     .WithHeaders("authorization");
                 });
            });
            #endregion

這裡添加了兩個策略,AllowAnyOrigin策略幾乎直接完全無視了“同源策略”的限制,所以個人建議儘量不要這麼寫。AllowSpecificOrigin策略我暫時只放了一個測試用的源,如有需要可根據情況更改。

 下麵只需要在控制器頭上(或某個函數頭上)添加標識:

[EnableCors("AllowSpecificOrigin")]

 

 2.2 伺服器實現

這裡我用的IIS作為例子,方法如下:

在iis新建網站,添加RayPI,點擊IIS下的“HTTP響應標頭”

 

右側店家添加,依次添加如下表頭信息:

Access-Control-Allow-Origin : * 

Access-Control-Allow-Methods : GET,POST,PUT,DELETE,HEAD,OPTIONS

Access-Control-Allow-Headers : authorization

 

  3. 果

F5運行程式,從http://localhost:8083/進行測試,結果如下

 

跨域訪問成功~

 

參考內容:

https://blog.csdn.net/u014344668/article/details/54948546

https://blog.csdn.net/badboyer/article/details/51261083


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 介紹 不管是新手還是工作幾年的老油條,對try{}catch{}來說是不陌生的。他可以來幫助我們獲取異常信息,在try中的代碼出現錯誤,火災catch代碼塊中被捕獲到。官方也給了詳細的解釋:。 拋出異常時,公共語言運行庫(CLR)會查找catch處理此異常的語句。如果當前正在執行的方法不包含這樣的c ...
  • 步驟:以VS2015為例, 第一步,右鍵解決方案後 點擊【管理解決方案的NuGet程式包(N)...】,找到【log4net】下載安裝,如下圖: 第二步:安裝完成後,在AssemblyInfo.cs代碼中 加入以下代碼: 如下圖: 第三步:新建log4net.config,內容如下: 第四步:新建公 ...
  • 在開發者界面用可以看到很多ptqrlogin開頭的 name 我要做的就是 模擬瀏覽器的操作,把它轉換成我們自己的客戶端。所以只要是瀏覽器里有的我們都要模擬。接下來判斷二維碼失效,兩秒一次吧,弄一個Timer smart 類 #region 第二講檢查二維碼狀態 private static Sys ...
  • 正則表達式平時不常用,經常都是用的時候,臨時抱佛腳,查文檔,然後就是被各種坑之後,才會逐漸熟練。 線上正則表達式測試:http://tool.oschina.net/regex/ 線上JSON格式化:https://www.bejson.com/ 正則表達式手冊:http://tool.oschin ...
  • 開發工具:Visual Studio 2017 15.7.5 開發平臺:Windows 10 新建WebApi項目,Web.config配置文件中,system.web下級節點中預設沒有customErrors的配置,即customErrors預設是RemoteOnly `` mode 必選的屬性。 ...
  • XSS攻擊全稱跨站腳本攻擊,是為不和層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆,故將跨站腳本攻擊縮寫為XSS,XSS是一種在web應用中的電腦安全漏洞,它允許惡意web用戶將代碼植入到提供給其它用戶使用的頁面中。 比如我們在表單提交的時候插入腳本代碼 如果不進行 ...
  • 我們通過前面的二篇文章的學習,已經實現了文件上傳的主要功能,這一篇文章我們來學習如何把上傳文件的功能頁面添加到首面上面,以及刪除功能的實現 。 ...
  • 最近在做core的介面單元測試,所以在這拿出來分享一下,添加XUnit的nuget包 話不多說,直接上代碼了: ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...