前后端分离 跨域

前提提示:最近的项目中,采用了前后端分离的开发模式。前端通过fetch api访问后端rest api。其间很自然的就会出现跨域问题。

什么是跨域?

以下是脑补之后的一些理解。

CORS(Cross-origin request sharing)跨域资源共享,是一个w3c标准,它允许你向一个不同源服务发出XMLHttpRequest请求,从而克服ajax只能请求同源服务的限制。

浏览器出于安全考虑,实施的一种同源策略,对非同源访问会主动拦截掉。

同源是指具有相同的:url协议(eg:http,https)、域名(eg:google.com)、端口

在浏览器中,script、img、iframe、link(这些标签似乎都有src属性)等标签可以加载跨域资源,而不受同源限制。

那么如何处理跨域的请求呢?目前比较多做法是jsonp,nginx反向代理,cors本文主要介绍cors.

jsonp:通过可以跨域的script标签,这样请求就能跨域访问了,通过约定好回调,就能获得相关响应数据。缺点是只支持GET不支持POST等其它类型请求;

nginx代理:通过一个代理服务器,转发请求到后端服务。缺点是扩展性不好。开发,测试,预发布等几个环境切换都需要配置。

cors: 支持所有类型的http请求,在服务端设置即可。缺点是老的浏览器不兼容(IE6,7,8 没关系,这些老版本不要管了)

CORS基本过程:

在HttpServertResponse响应中添加响应头:

Access-Control-Allow-Origin:(必设)添加浏览器允许的域名,可设置*表示任何。(origin是你浏览器上的地址组成的)

Access-Control-Allow-Credentials:(可设)是否允许发送cookie。如果设置为true,客户端请求也要将withCredentials设为true;

Access-Control-Request-Method: 必须的,表示CORS上会使用到那些HTTP方法;

Access-Control-Request-Headers: 必须的,表示CORS上会有那些额外的的有信息;

SpringBoot支持cors

SpringBoot中已经很好的支持了cors

CorsFilter类提供了改功能,通过构造UrlBasedCorsConfigurationSource类相关配置

以下是基本的代码:

@Configuration

public classCorsConfig {

private CorsConfiguration buildConfig(){

CorsConfiguration corsConfiguration =newCorsConfiguration();

corsConfiguration.addAllowedOrigin("*");//允许任何域名

corsConfiguration.addAllowedHeader("*");//允许任何头

corsConfiguration.addAllowedMethod("*");//允许任何方法get,post..

returncorsConfiguration;

}

@Bean

public CorsFiltercors Filter(){

UrlBasedCorsConfigurationSource source =new UrlBasedCorsConfigurationSource();

source.registerCorsConfiguration("/**",buildConfig());

return newCorsFilter(source);

}}

至此,一个接受任何域的跨域请求就ok了。

跨域共享cookie

但是还未结束,对于权限验证,目前还是使用的基于session,cookie的验证,所以这种方案需要实现跨域共享cookie.(强烈不建议使用cookie),那么对于客户端的请求就需要额外加上几个参数。

对于跨域共享cookie,需要注意的是后端响应的response head里的 Access-Control-Allow-Origin不能是通配符,且不能配置多个,Access-Control-Allow-Credentials需要设置为true

对于Access-Control-Allow-Origin的限制,只能指定单一域名或使用req.getHeader("Origin")来获取每次请求的Origin。这样一来,你要另外写一个Filter。

客户端的设置:以jQuery为例需要在里面加入xhrFields: {withCredentials: true},crossDomain: true 

在这些修改做好后,访问后端接口,但是依然不能解决。排查了半天,是跨域请求之前都要执行一个OPTIONS请求,这个请求是一个预检测的服务,用于获知服务端能接受哪些请求方法,origin等信息。后端会在响应中返回一个cookie,在下一次请求时会带上这个cookie。就实现了基本的跨域cookie共享,后端也能正常获取到session。

这个请求可以特殊处理。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,445评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,889评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,047评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,760评论 1 276
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,745评论 5 367
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,638评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,011评论 3 398
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,669评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,923评论 1 299
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,655评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,740评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,406评论 4 320
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,995评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,961评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,197评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,023评论 2 350
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,483评论 2 342

推荐阅读更多精彩内容