跨域解決方案

收集整理了常見跨域解決方案,歡迎補充指正开睡。

通過jsonp跨域

通常為了減輕web服務器的負載苟耻,我們把js、css婚度,img等靜態(tài)資源分離到另一臺獨立域名的服務器上,在html頁面中再通過相應的標簽從不同域名下加載靜態(tài)資源醋虏,而被瀏覽器允許哮翘,基于此原理,我們可以通過動態(tài)創(chuàng)建script阻课,再請求一個帶參網(wǎng)址實現(xiàn)跨域通信艰匙。

1.)原生實現(xiàn):

 <script>
    var script = document.createElement('script');
    script.type = 'text/javascript';

    // 傳參并指定回調(diào)執(zhí)行函數(shù)為onBack
    script.src = 'http://www.domain.com:8080/login?user=admin&callback=onBack';
    document.head.appendChild(script);

    // 回調(diào)執(zhí)行函數(shù)
    function onBack(res) {
        alert(JSON.stringify(res));
    }
 </script>

服務端返回如下(返回時即執(zhí)行全局函數(shù)):

onBack({"status": true, "user": "admin"})

2.)jquery ajax:

$.ajax({
    url: 'http://www.domain.com:8080/login',
    type: 'get',
    dataType: 'jsonp',  // 請求方式為jsonp
    jsonpCallback: "onBack",    // 自定義回調(diào)函數(shù)名
    data: {}
});

3.)vue.js:

this.$http.jsonp('http://www.domain.com:8080/login', {
    params: {},
    jsonp: 'onBack'
}).then((res) => {
    console.log(res); 
})

后端node.js代碼示例:

var http = require('http');
var server = http.createServer();

server.on('request', function(req, res) {
    var params = qs.parse(req.url.split('?')[1]);
    var fn = params.callback;
    // jsonp返回設置
    res.writeHead(200, { 'Content-Type': 'text/javascript' });
    res.write(fn + '(' + JSON.stringify(params) + ')');
    res.end();
});

server.listen('8080');
console.log('Server is running at port 8080...');
document.domain + iframe跨域

此方案僅限主域相同员凝,子域不同的跨域應用場景。

實現(xiàn)原理:兩個頁面都通過js強制設置document.domain為基礎主域健霹,就實現(xiàn)了同域糖埋。

1.)父窗口:(http://www.domain.com/first.html)

<iframe id="iframe" src="http://child.domain.com/second.html"></iframe>
<script>
    document.domain = 'domain.com';
    var user = 'admin';
</script>

2.)子窗口:(http://child.domain.com/second.html)

<script>
    document.domain = 'domain.com';
    // 獲取父窗口中變量
    alert('get js data from parent ---> ' + window.parent.user);
</script>
location.hash + iframe跨域

實現(xiàn)原理: first與second跨域相互通信,通過中間頁third來實現(xiàn)征候。 三個頁面洒试,不同域之間利用iframe的location.hash傳值,相同域之間直接js訪問來通信。

具體實現(xiàn):A域:first.html -> B域:second.html -> A域:third.html痪宰,first與second不同域只能通過hash值單向通信,second與third也不同域也只能單向通信乖订,但third與first同域具练,所以third可通過parent.parent訪問first頁面所有對象。

1.)first.html:(http://www.domainA.com/first.html)

<iframe id="iframe" src="http://www.domainB.com/second.html" style="display:none;"></iframe>
<script>
    var iframe = document.getElementById('iframe');

    // 向b.html傳hash值
    setTimeout(function() {
        iframe.src = iframe.src + '#user=admin';
    }, 1000);

    // 開放給同域c.html的回調(diào)方法
    function onCallback(res) {
        alert('data from third.html ---> ' + res);
    }
</script>

2.)second.html:(http://www.domainB.com/second.html)

<iframe id="iframe" src="http://www.domainA.com/third.html" style="display:none;"></iframe>
<script>
    var iframe = document.getElementById('iframe');

    // 監(jiān)聽first.html傳來的hash值岂丘,再傳給third.html
    window.onhashchange = function () {
        iframe.src = iframe.src + location.hash;
    };
</script>

3.)third.html:(http://www.domainA.com/third.html)

<script>
    // 監(jiān)聽second.html傳來的hash值
    window.onhashchange = function () {
        // 再通過操作同域first.html的js回調(diào)眠饮,將結果傳回
        window.parent.parent.onCallback('hello: ' + location.hash.replace('#user=', ''));
    };
</script>
window.name + iframe跨域

window.name屬性的獨特之處:name值在不同的頁面(甚至不同域名)加載后依舊存在,并且可以支持非常長的 name 值(2MB)寨蹋。

1.)first.html:(http://www.domainA.com/first.html)

var proxy = function(url, callback) {
    var state = 0;
    var iframe = document.createElement('iframe');

    // 加載跨域頁面
    iframe.src = url;

    // onload事件會觸發(fā)2次扔茅,第1次加載跨域頁,并留存數(shù)據(jù)于window.name
    iframe.onload = function() {
        if (state === 1) {
            // 第2次onload(同域proxy頁)成功后评姨,讀取同域window.name中數(shù)據(jù)
            callback(iframe.contentWindow.name);
            destoryFrame();

        } else if (state === 0) {
            // 第1次onload(跨域頁)成功后萤晴,切換到同域代理頁面
            iframe.contentWindow.location = 'http://www.domainA.com/proxy.html';
            state = 1;
        }
    };

    document.body.appendChild(iframe);

    // 獲取數(shù)據(jù)以后銷毀這個iframe,釋放內(nèi)存嗦枢;這也保證了安全(不被其他域frame js訪問)
    function destoryFrame() {
        iframe.contentWindow.document.write('');
        iframe.contentWindow.close();
        document.body.removeChild(iframe);
    }
};

// 請求跨域b頁面數(shù)據(jù)
proxy('http://www.domainB.com/second.html', function(data){
    alert(data);
});

2.)proxy.html:(http://www.domainA.com/proxy.html)
中間代理頁屯断,與a.html同域,內(nèi)容為空即可氧秘。

3.)second.html:(http://www.domainB.com/second.html))

<script>
    window.name = 'This is domainB data!';
</script>

總結:通過iframe的src屬性由外域轉(zhuǎn)向本地域趴久,跨域數(shù)據(jù)即由iframe的window.name從外域傳遞到本地域。這個就巧妙地繞過了瀏覽器的跨域訪問限制灭忠,但同時它又是安全操作座硕。

postMessage跨域

postMessage是HTML5 XMLHttpRequest Level 2中的API华匾,且是為數(shù)不多可以跨域操作的window屬性之一,它可用于解決以下方面的問題:
1.) 頁面和其打開的新窗口的數(shù)據(jù)傳遞
2.) 多窗口之間消息傳遞
3.) 頁面與嵌套的iframe消息傳遞
4.) 上面三個場景的跨域數(shù)據(jù)傳遞

用法:postMessage(data,origin)方法接受兩個參數(shù)
data: html5規(guī)范支持任意基本類型或可復制的對象,但部分瀏覽器只支持字符串有鹿,所以傳參時最好用JSON.stringify()序列化原杂。
origin: 協(xié)議+主機+端口號,也可以設置為"*"年局,表示可以傳遞給任意窗口咸产,如果要指定和當前窗口同源的話設置為"/"。

1.)first.html:(http://www.domainA.com/first.htm)

<iframe id="iframe" src="http://www.domainB.com/second.html" style="display:none;"></iframe>
<script>       
    var iframe = document.getElementById('iframe');
    iframe.onload = function() {
        var data = {
            name: 'mk'
        };
        // 向domainB傳送跨域數(shù)據(jù)
        iframe.contentWindow.postMessage(JSON.stringify(data), 'http://www.domainB.com');
    };
    // 接受domainB返回數(shù)據(jù)
    window.addEventListener('message', function(e) {
        alert('data from domainB ---> ' + e.data);
    }, false);
</script>

2.)second.html:(http://www.domainB.com/second.html)

<script>
    // 接收domainA的數(shù)據(jù)
    window.addEventListener('message', function(e) {
        alert('data from domainA ---> ' + e.data);
        var data = JSON.parse(e.data);
        if (data) {
            data.number = 16;
            // 處理后再發(fā)回domainA
            window.parent.postMessage(JSON.stringify(data), 'http://www.domainA.com');
        }
    }, false);
</script>
跨域資源共享(CORS)

普通跨域請求:只服務端設置Access-Control-Allow-Origin即可,前端無須設置屑彻,若要帶cookie請求:前后端都需要設置。

需注意的是:由于同源策略的限制粪薛,所讀取的cookie為跨域請求接口所在域的cookie搏恤,而非當前頁。如果想實現(xiàn)當前頁cookie的寫入熟空,可參考下文: nginx反向代理中設置proxy_cookie_domain 和 NodeJs中間件代理中cookieDomainRewrite參數(shù)的設置息罗。

目前,所有瀏覽器都支持該功能(IE8+:IE8/9需要使用XDomainRequest對象來支持CORS))阱当,CORS也已經(jīng)成為主流的跨域解決方案弊添。

前端設置

1.)原生ajax

// 前端設置是否帶cookie
xhr.withCredentials = true;

示例代碼:

var xhr = new XMLHttpRequest(); // IE8/9需用window.XDomainRequest兼容

// 前端設置是否帶cookie
xhr.withCredentials = true;

xhr.open('post', 'http://www.domain2.com:8080/login', true);
xhr.setRequestHeader('Content-Type', 'application/x-www-form-urlencoded');
xhr.send('user=admin');

xhr.onreadystatechange = function() {
    if (xhr.readyState == 4 && xhr.status == 200) {
        alert(xhr.responseText);
    }
};

2.)jQuery ajax

$.ajax({
    ...
   xhrFields: {
       withCredentials: true    // 前端設置是否帶cookie
   },
   crossDomain: true,   // 會讓請求頭中包含跨域的額外信息捌木,但不會含cookie
    ...
});

3.)vue框架
在vue-resource封裝的ajax組件中加入以下代碼:

Vue.http.options.credentials = true
服務端設置

若后端設置成功,前端瀏覽器控制臺則不會出現(xiàn)跨域報錯信息澈圈,反之,說明沒設成功窍帝。
Java后臺:

/*
 * 導入包:import javax.servlet.http.HttpServletResponse;
 * 接口參數(shù)中定義:HttpServletResponse response
 */

// 允許跨域訪問的域名:若有端口需寫全(協(xié)議+域名+端口)诽偷,若沒有端口末尾不用加'/'
response.setHeader("Access-Control-Allow-Origin", "http://www.domainA.com"); 

// 允許前端帶認證cookie:啟用此項后,上面的域名不能為'*'深浮,必須指定具體的域名眠冈,否則瀏覽器會提示
response.setHeader("Access-Control-Allow-Credentials", "true"); 
nginx代理跨域
nginx配置解決iconfont跨域

瀏覽器跨域訪問js、css布卡、img等常規(guī)靜態(tài)資源被同源策略許可雇盖,但iconfont字體文件(eot|otf|ttf|woff|svg)例外,此時可在nginx的靜態(tài)資源服務器中加入以下配置这弧。

location / {
  add_header Access-Control-Allow-Origin *;
}
nginx反向代理接口跨域

跨域原理: 同源策略是瀏覽器的安全策略虚汛,不是HTTP協(xié)議的一部分。服務器端調(diào)用HTTP接口只是使用HTTP協(xié)議蛋辈,不會執(zhí)行JS腳本将谊,不需要同源策略,也就不存在跨越問題逞频。

實現(xiàn)思路:通過nginx配置一個代理服務器(域名與domainA相同栋齿,端口不同)做跳板機襟诸,反向代理訪問domainB接口基协,并且可以順便修改cookie中domain信息,方便當前域cookie寫入陷揪,實現(xiàn)跨域登錄杂穷。

nginx具體配置:

#proxy服務器
server {
    listen       81;
    server_name  www.domainA.com;

    location / {
        proxy_pass   http://www.domainB.com:8080;  #反向代理
        proxy_cookie_domain www.domainB.com www.domainA.com; #修改cookie里域名
        index  index.html index.htm;

        # 當用webpack-dev-server等中間件代理接口訪問nignx時亭畜,此時無瀏覽器參與,故沒有同源限制拴鸵,下面的跨域配置可不啟用
        add_header Access-Control-Allow-Origin http://www.domainA.com;  #當前端只跨域不帶cookie時,可為*
        add_header Access-Control-Allow-Credentials true;
    }
}

1.) 前端代碼示例:

var xhr = new XMLHttpRequest();

// 前端開關:瀏覽器是否讀寫cookie
xhr.withCredentials = true;

// 訪問nginx中的代理服務器
xhr.open('get', 'http://www.domainA.com:81/?user=admin', true);
xhr.send();

2.) Nodejs后臺示例:

var http = require('http');
var server = http.createServer();
var qs = require('querystring');

server.on('request', function(req, res) {
    var params = qs.parse(req.url.substring(2));

    // 向前臺寫cookie
    res.writeHead(200, {
        'Set-Cookie': 'l=123456;Path=/;Domain=www.domainB.com;HttpOnly'   // HttpOnly:腳本無法讀取
    });

    res.write(JSON.stringify(params));
    res.end();
});

server.listen('8080');
console.log('Server is running at port 8080...');
?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市兄渺,隨后出現(xiàn)的幾起案子汰现,更是在濱河造成了極大的恐慌,老刑警劉巖瞎饲,帶你破解...
    沈念sama閱讀 216,372評論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件嗅战,死亡現(xiàn)場離奇詭異,居然都是意外死亡疟呐,警方通過查閱死者的電腦和手機东且,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,368評論 3 392
  • 文/潘曉璐 我一進店門珊泳,熙熙樓的掌柜王于貴愁眉苦臉地迎上來囤踩,“玉大人晓褪,你說我怎么就攤上這事综慎。” “怎么了好港?”我有些...
    開封第一講書人閱讀 162,415評論 0 353
  • 文/不壞的土叔 我叫張陵米罚,是天一觀的道長。 經(jīng)常有香客問我拔莱,道長隘竭,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,157評論 1 292
  • 正文 為了忘掉前任尊剔,我火速辦了婚禮菱皆,結果婚禮上仇轻,老公的妹妹穿的比我還像新娘京痢。我一直安慰自己,他們只是感情好拯田,可當我...
    茶點故事閱讀 67,171評論 6 388
  • 文/花漫 我一把揭開白布历造。 她就那樣靜靜地躺著,像睡著了一般船庇。 火紅的嫁衣襯著肌膚如雪吭产。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,125評論 1 297
  • 那天鸭轮,我揣著相機與錄音臣淤,去河邊找鬼。 笑死窃爷,一個胖子當著我的面吹牛邑蒋,可吹牛的內(nèi)容都是我干的姓蜂。 我是一名探鬼主播,決...
    沈念sama閱讀 40,028評論 3 417
  • 文/蒼蘭香墨 我猛地睜開眼医吊,長吁一口氣:“原來是場噩夢啊……” “哼钱慢!你這毒婦竟也來了?” 一聲冷哼從身側響起卿堂,我...
    開封第一講書人閱讀 38,887評論 0 274
  • 序言:老撾萬榮一對情侶失蹤束莫,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后草描,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體览绿,經(jīng)...
    沈念sama閱讀 45,310評論 1 310
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,533評論 2 332
  • 正文 我和宋清朗相戀三年穗慕,在試婚紗的時候發(fā)現(xiàn)自己被綠了饿敲。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,690評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡逛绵,死狀恐怖怀各,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情暑脆,我是刑警寧澤渠啤,帶...
    沈念sama閱讀 35,411評論 5 343
  • 正文 年R本政府宣布,位于F島的核電站添吗,受9級特大地震影響沥曹,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜碟联,卻給世界環(huán)境...
    茶點故事閱讀 41,004評論 3 325
  • 文/蒙蒙 一妓美、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧鲤孵,春花似錦壶栋、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,659評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至凯正,卻和暖如春毙玻,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背廊散。 一陣腳步聲響...
    開封第一講書人閱讀 32,812評論 1 268
  • 我被黑心中介騙來泰國打工桑滩, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人允睹。 一個月前我還...
    沈念sama閱讀 47,693評論 2 368
  • 正文 我出身青樓运准,卻偏偏與公主長得像幌氮,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子胁澳,可洞房花燭夜當晚...
    茶點故事閱讀 44,577評論 2 353

推薦閱讀更多精彩內(nèi)容

  • 什么是跨域该互? 2.) 資源嵌入:、听哭、慢洋、等dom標簽,還有樣式中background:url()陆盘、@font-fac...
    電影里的夢i閱讀 2,372評論 0 5
  • 作者:安靜de沉淀https://segmentfault.com/a/1190000011145364 什么是跨...
    layjoy閱讀 1,281評論 1 8
  • 從家坐火車去學校,我老早來到火車站候車廳败明“恚火車站人頭攢動,好不容易找了個位安頓了下來妻顶。我在百無聊賴中瞎玩著手機酸员,旁...
    Twinkle_______閱讀 231評論 0 1
  • 前幾天,朋友圈有一段親子教育紀錄片讳嘱,《鏡子》幔嗦。15歲少年家明不願上學,理想是做一名背包客和流浪歌手沥潭。貧苦家庭出身邀泉、...
    好彩妹閱讀 245評論 0 0
  • 文章 【1】recylerView和listview的對比和使用 本篇文章講述recylerView的使用和新的特...
    梨落520閱讀 282評論 0 0