跨越问题
跨域情况
域名不同 | www.jd.com 与 www.taobao.com |
---|---|
域名相同,端口不同 | www.jd.com:8080 与 www.jd.com:8081 |
原因:处于安全一个页面发起的ajax请求,只能是与当前页域名相同的路径,这能有效的阻止跨站攻击。
Zull网关添加CORS配置解决
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;
import org.springframework.web.cors.CorsConfiguration;
import org.springframework.web.cors.UrlBasedCorsConfigurationSource;
import org.springframework.web.filter.CorsFilter;
@Configuration
public class FengJinPingCorsConfig {
@Bean
public CorsFilter corsFilter() {
//1.添加CORS配置信息
CorsConfiguration config = new CorsConfiguration();
//1) 允许的域,不要写*,否则cookie就无法使用了
config.addAllowedOrigin("具体的域名www.xxx.com");
//2) 是否发送Cookie信息
config.setAllowCredentials(true);
//3) 允许的请求方式,所有都加入
config.addAllowedMethod("OPTIONS");
config.addAllowedMethod("HEAD");
config.addAllowedMethod("GET");
config.addAllowedMethod("PUT");
config.addAllowedMethod("POST");
config.addAllowedMethod("DELETE");
config.addAllowedMethod("PATCH");
// 4)允许的头信息
config.addAllowedHeader("*");
//2.添加映射路径,我们拦截一切请求
UrlBasedCorsConfigurationSource configSource = new UrlBasedCorsConfigurationSource();
configSource.registerCorsConfiguration("/**", config);
//3.返回新的CorsFilter.
return new CorsFilter(configSource);
}
}
出现以下请求头即表示解决跨域
Access-Control-Allow-Origin: 域名
Access-Control-Allow-Credentials: true
Access-Control-Allow-Methods: 允许跨域的方法
Access-Control-Allow-Headers: X-Custom-Header
Access-Control-Max-Age:时间,单位是秒