最近一直在负责代码重构与整理,实现前后端的分开部署,结果经常遇到这样或那样的问题,故整理一番,以备日后享饷。
首先由于flex的自身安全性不太健全,容易被反编译或注入,出于安全考虑,adobe公司设计的了沙箱安全访问,这样严格控制允许访问的网站,这样保证相对安全。那么设置沙箱之后,又要访问外部网络,进行交互,就需要一个跨域文件。跨域文件是别人提供给flex的,而非flex自主自发的。这个设计思路一直没有想明白是为什么?
flex的跨域文件crossdomain.xml,对于半路出家的人经常为遇到沙箱安全问题,例如下图
然后网上很多种解决方案,其实也就是一种解决方案,说添加crossdomain.xml文件,然后设置相应的节点
site-control、allow-access-from、allow-access-from-identity、allow-http-request-headers-from
结果发现还是不行,然后各种尝试结果发现一场空,最后无意中发现了相应的解决办法,现在就逐一说明过程和思路
跨域
跨域,首先要明白什么是跨域,就是访问不同路径下的文件,这里的路径涵盖了逻辑和虚拟路径,例如,不同IP,相同IP不同端口,本地和在线等等多种情况
同源策略的保护,如果没有同源策略的保护,那么一些重要的机密网站将会很危险,来源于网络
study.cn/json/jsonp/jsonp.html | ||
请求地址 | 形式 | 结果 |
http://study.cn/test/a.html | 同一域名,不同文件夹 | 成功 |
http://study.cn/json/jsonp/jsonp.html | 同一域名,统一文件夹 | 成功 |
http://a.study.cn/json/jsonp/jsonp.html | 不同域名,文件路径相同 | 失败 |
http://study.cn:8080/json/jsonp/jsonp.html | 同一域名,不同端口 | 失败 |
https://study.cn/json/jsonp/jsonp.html | 同一域名,不同协议 | 失败 |
根据这种情况flex设计使用沙箱安全,通过crossdomain完成跨域操作。
crossdomain.xml
关于crossdomain.xml跨域文件,就是xml文件,仅支持限定的标签,具体参数就不说了,看下面的例子,针对http与https的差异
<?xml version="1.0"?>
<!-- 此配置已停用 -->
<!-- <!DOCTYPE cross-domain-policy SYSTEM "http://www.macromedia.com/xml/dtds/cross-domain-policy.dtd"> -->
<!DOCTYPE cross-domain-policy SYSTEM "http://www.adobe.com/xml/dtds/cross-domain-policy.dtd">
<cross-domain-policy>
<!-- 测试中使用*号,在实际生产过程中禁止使用*或All -->
<!-- https 访问请求 -->
<!-- <allow-access-from domain="*" secure="false" />
<allow-http-request-headers-from domain="*" headers="*" secure="false" /> -->
<!-- http 访问请求 -->
<allow-access-from domain="*"/>
<allow-http-request-headers-from domain="*" headers="*" />
<site-control permitted-cross-domain-policies="master-only" />
</cross-domain-policy>
跨域访问
现在有了crossdomain.xml那么跨域文件应该放在哪里?怎么加载?
加载
默认在进行跨域访问时,flex会主动请求跨域目标的跨域文件,自动加载,或者可以手动加载,前提是你设置的crossdomain.xml支持手动加载。
区分以下情况确保能够正常跨域访问
同机器跨域
IP访问---假定需要跨域访问的资源在同一台机器上,那么crossdomain.xml放在网站的根目录即可。
域名访问---需要跨域访问的资源在同一台机器上,但是有localhost和127.0.0.1类似的IP域名映射问题,就需要将crossdomain.xml放置域名对应的物理映射路径上。
非同一台机器
不是同一台就不用考虑那么多问题了,首先要确定目标机器或目标域的根目录下是否有crossdomain.xml,如果有就可以直接访问。
如果没有,就自己设置IIS或tomcat,绑定相应的域名或IP、端口的信息,在其根目录下设置crossdomain.xml文件,这样就可以访问了
如果没有,自己也无法操作目标机器的情况,可以绕过沙箱flex跨域访问,其实就是使用新的技术栈访问目标域,例如使用ajax技术访问目标域,然后将结果送回给flex,不要直接使用flex访问。可以参考ExternalInterface的用法。
差不多就是这么多了,主要分清楚跨域文件到底应该放置在哪?确定相应的路径是否被设置有跨域文件。
参考
https://www.douban.com/note/506224583/
http://www.freebuf.com/articles/2950.html
http://blog.youkuaiyun.com/yoshikun/article/details/7700097