springcloud gateway + oauth2引起的跨域問題排查

項目技術(shù)架構(gòu):
前端:vue
后端:springcloud h版
1沟堡、網(wǎng)關(guān):gateway
( 1)作為所有資源的統(tǒng)一訪問入口,需要支持跨域
(2)依賴oauth2创橄,使用resource相關(guān)api烘跺,同時作為資源服務(wù)器闹击,進(jìn)行權(quán)限認(rèn)證

當(dāng)寫好接口后,本機(jī)使用postman測試凹联,接口都正常返回沐兰,但配合前端測試時,一直出現(xiàn)下面兩個問題匕垫,而前端使用proxy代理僧鲁,也仍然無法解決。

問題一:
訪問XMLHttpRequest at'http://ip:port/randCodeImage?_method=get'來源'http://localhost:8081'已被CORS策略阻止:'Access Control Allow Origin'標(biāo)頭包含多個值“象泵,”寞秃,但只允許一個值。

問題二:
Access to XMLHttpRequest at 'http://ip:port/userInfo' from origin 'http://localhost:8081' has been blocked by CORS policy: Response to preflight request doesn't pass access control check: No 'Access-Control-Allow-Origin' header is present on the requested resource.

最初解決辦法

1偶惠、配置yml春寿,針對問題一,查閱相關(guān)資料后忽孽,可以只保留一個绑改。問題一可以解決

spring:
  cloud:
    gateway:
      globalcors:
        corsConfigurations:
          '[/**]':
            # 允許攜帶認(rèn)證信息
            allow-credentials: true
            # 允許跨域的源(網(wǎng)站域名/ip),設(shè)置*為全部
            allowedOrigins: "*"
            # 允許跨域的method兄一, 默認(rèn)為GET和OPTIONS厘线,設(shè)置*為全部
            allowedMethods: "*"
            # 允許跨域請求里的head字段,設(shè)置*為全部
            allowedHeaders: "*"
      default-filters:
      #相同header多個值時的處理方式出革,三種規(guī)則可選(RETAIN_FIRST|RETAIN_UNIQUE|RETAIN_LAST)
        - DedupeResponseHeader=Access-Control-Allow-Origin Access-Control-Allow-Credentials, RETAIN_FIRST
DedupeResponseHeader的源碼見:org.springframework.cloud.gateway.filter.factory.DedupeResponseHeaderGatewayFilterFactory

但問題二造壮,不論是自己寫跨域過濾器,還是調(diào)整yml的配置骂束,都得不到解決耳璧。百思不得其解。

最終解決辦法:關(guān)掉ResourceServerConfig的跨域配置展箱,并且引入自定義的跨域過濾器

1旨枯、百度后,有人說要關(guān)掉weblfux的跨域混驰,但不知道如何關(guān)攀隔。
2皂贩、后來發(fā)現(xiàn),瀏覽器在發(fā)起options 探測請求時竞慢,一直被網(wǎng)關(guān)阻止先紫,出現(xiàn)了401錯誤,懷疑可能是oauth2引起的筹煮。結(jié)合1中的提法,嘗試引入oauth2的跨域配置居夹,引入自定義跨域過濾器败潦,問題二得到解決。

關(guān)鍵代碼:

// 引入跨域
        http.cors().and().csrf().disable();
      // 增加自定義攔截器
        http.addFilterAt(new CorsFilter(), SecurityWebFiltersOrder.SECURITY_CONTEXT_SERVER_WEB_EXCHANGE);

附最終代碼:

SecurityWebFilterChain配置

 @Bean
    public SecurityWebFilterChain springSecurityFilterChain(ServerHttpSecurity http) {
        // 關(guān)掉跨域
        http.cors().and().csrf().disable();
      // 增加自定義攔截器
        http.addFilterAt(new CorsFilter(), SecurityWebFiltersOrder.SECURITY_CONTEXT_SERVER_WEB_EXCHANGE);
        http.oauth2ResourceServer().jwt()
                .jwtAuthenticationConverter(jwtAuthenticationConverter());
        // 如果是token過期了准脂,需要加到oauth2ResourceServer上劫扒,才會起作用,下面不知道為什么不起作用
        http.oauth2ResourceServer().authenticationEntryPoint(restAuthenticationEntryPoint);
        http.authorizeExchange()
                .pathMatchers(ArrayUtil.toArray(ignoreUrlsConfig.getUrls(), String.class)).permitAll()//白名單配置
                .pathMatchers("/login", "/new/login", "/webjars/**",
                        "/js/**", "/config/**", "/images/**", "/css/**", "/commonlib/**", "/thirdlibs/**",
                        "/favicon.ico", "/loginServer/**", "/randCodeImage/**",
                        "/oauth/**", "*.js", "/**/*.json", "/**/*.css", "/**/*.js", "/portal/**", "/**/*.map", "/**/*.html",
                        "/**/*.png", "uum/region/enum/**").permitAll()
                .anyExchange().access(authorizationManager)//鑒權(quán)管理器配置
                .and().exceptionHandling()
                .accessDeniedHandler(restfulAccessDeniedHandler)//處理未授權(quán)
                .authenticationEntryPoint(restAuthenticationEntryPoint)//處理未認(rèn)證
                .and().headers().frameOptions().disable() //允許iframe
        ;

        return http.build();
    }

CorsFilter定義:

@Configuration
public class CorsFilter implements WebFilter {

    @Override
    public Mono<Void> filter(ServerWebExchange ctx, WebFilterChain chain) {
        ServerHttpRequest request = ctx.getRequest();
        if (CorsUtils.isCorsRequest(request)) {
            ServerHttpResponse response = ctx.getResponse();
            HttpHeaders headers = response.getHeaders();
            headers.set(HttpHeaders.ACCESS_CONTROL_ALLOW_ORIGIN, "*");
            headers.add(HttpHeaders.ACCESS_CONTROL_ALLOW_HEADERS, "*");
            headers.add(HttpHeaders.ACCESS_CONTROL_ALLOW_METHODS, "");
            headers.add(HttpHeaders.ACCESS_CONTROL_ALLOW_CREDENTIALS, "false");
            headers.add(HttpHeaders.ACCESS_CONTROL_EXPOSE_HEADERS, "*");
            headers.add(HttpHeaders.ACCESS_CONTROL_MAX_AGE, "3600");
            if (request.getMethod() == HttpMethod.OPTIONS) {
                response.setStatusCode(HttpStatus.OK);
                return Mono.empty();
            }
        }
        return chain.filter(ctx);
    }
}

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末狸膏,一起剝皮案震驚了整個濱河市沟饥,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌湾戳,老刑警劉巖贤旷,帶你破解...
    沈念sama閱讀 211,290評論 6 491
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異砾脑,居然都是意外死亡幼驶,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,107評論 2 385
  • 文/潘曉璐 我一進(jìn)店門韧衣,熙熙樓的掌柜王于貴愁眉苦臉地迎上來盅藻,“玉大人,你說我怎么就攤上這事畅铭∈鲜纾” “怎么了?”我有些...
    開封第一講書人閱讀 156,872評論 0 347
  • 文/不壞的土叔 我叫張陵硕噩,是天一觀的道長假残。 經(jīng)常有香客問我,道長榴徐,這世上最難降的妖魔是什么守问? 我笑而不...
    開封第一講書人閱讀 56,415評論 1 283
  • 正文 為了忘掉前任,我火速辦了婚禮坑资,結(jié)果婚禮上耗帕,老公的妹妹穿的比我還像新娘。我一直安慰自己袱贮,他們只是感情好仿便,可當(dāng)我...
    茶點故事閱讀 65,453評論 6 385
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般嗽仪。 火紅的嫁衣襯著肌膚如雪荒勇。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,784評論 1 290
  • 那天闻坚,我揣著相機(jī)與錄音沽翔,去河邊找鬼。 笑死窿凤,一個胖子當(dāng)著我的面吹牛仅偎,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播雳殊,決...
    沈念sama閱讀 38,927評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼橘沥,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了夯秃?” 一聲冷哼從身側(cè)響起座咆,我...
    開封第一講書人閱讀 37,691評論 0 266
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎仓洼,沒想到半個月后介陶,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,137評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡衬潦,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,472評論 2 326
  • 正文 我和宋清朗相戀三年斤蔓,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片镀岛。...
    茶點故事閱讀 38,622評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡弦牡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出漂羊,到底是詐尸還是另有隱情驾锰,我是刑警寧澤,帶...
    沈念sama閱讀 34,289評論 4 329
  • 正文 年R本政府宣布走越,位于F島的核電站椭豫,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏旨指。R本人自食惡果不足惜赏酥,卻給世界環(huán)境...
    茶點故事閱讀 39,887評論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望谆构。 院中可真熱鬧裸扶,春花似錦、人聲如沸搬素。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,741評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至摸屠,卻和暖如春谓罗,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背季二。 一陣腳步聲響...
    開封第一講書人閱讀 31,977評論 1 265
  • 我被黑心中介騙來泰國打工檩咱, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人胯舷。 一個月前我還...
    沈念sama閱讀 46,316評論 2 360
  • 正文 我出身青樓税手,卻偏偏與公主長得像,于是被迫代替她去往敵國和親需纳。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,490評論 2 348

推薦閱讀更多精彩內(nèi)容