【发布时间】:2019-05-16 17:43:23
【问题描述】:
我最近使用 nginx 在同一个 vps 上部署了我的网站和后端,但现在当我通过 PostMan 向 http://IP:port/route 发出请求时 - 我从任何 PC 的服务器获得响应。 我认为这不是它应该如何工作的。我将 CORS 选项设置为 origin : vps-IP(所以只有我的域),但我的服务器仍然接受来自 PostMan 的请求。有什么方法可以阻止我的后端接受这些请求,将域限制为我的域 AKA 我的 vps ip?请求必须先绕过 nginx 吗?
另一个问题是保护我的网站;重要的请求和响应标头显示在浏览器网络选项卡中 - 例如授权 JWT 令牌,这是正常现象还是存在安全风险?
【问题讨论】:
-
什么?如果您的后端通常无法访问,那么您的前端将如何工作?
-
它们在同一台服务器上,我希望 nginx 将 api 调用重定向到 localhost,后端
-
同一台服务器可能会为前端文件提供服务,但它们实际上会在客户端上运行。他们需要能够从那里访问后端。
-
我明白,但我真的是部署后保护网站的新手,但如果有人知道 vps 的 ip,他们可以很容易地发送数千个请求,而不仅仅是邮递员,是这样吗?对,否则我无能为力。