通信協議:服務器和客戶端進行數據交互的形式html
HTTP 工做原理:HTTP 協議工做於客戶端-服務端架構爲上。瀏覽器做爲 HTTP 客戶端經過 URL 向 HTTP 服務端即 Web 服務器發送全部請求,Web 服務器根據接收到的請求後,向客戶端發送響應信息ajax
HTTP 使用統一資源標識符(Uniform Resource ldentifiers,URI)來傳輸數據和創建鏈接。URL 是一種特殊類型的 URI,包含了用於查找某個資源的足夠的信息 URL,全稱是 Uniform Resource Locator,中文叫統一資源定位符,是互聯網上用來標識某一處資源的地址。如下面這個 URL 爲例,介紹下普通 URL 的各部分組成:算法
http:/www.aspxfans.com:8080/news/index.asp?boardlD=5&ID=24618&page=1#name
從上面的 URL 能夠看出,一個完整的 URL 包括如下幾部分:瀏覽器
http:
,這表明網頁使用的是 HTTP 協議。在 Internet 中可使用多種協議,如 HTTP,FTP 等等,本例中使用的是 HTTP 協議。在 http
後面的 //
爲分隔符www.aspxfans.com
。一個 URL 中,也可使用 IP 地址做爲域名使用:
做爲分隔符。端口不是一個 URL 必須的部分,若是省略端口部分,將採用默認端口/
開始到最後一個 /
爲止,是虛擬目錄部分。虛擬目錄也不是一個 URL 必須的部分。本例中的虛擬目錄是 /news/
/
開始到 ?
爲止,是文件名部分,若是沒有 ?
,則是從域名後的最後一個 /
開始到 #
爲止,是文件部分,若是沒有 ?
和 #
,那麼從域名後的最後一個 /
開始到結束,都是文件名部分。本例中的文件名是 index.asp
。文件名部分也不是一個 URL 必須的部分,若是省略該部分,則使用默認的文件名#
開始到最後,都是錨部分。本例中的錨部分是 name
。錨部分也不是一個 URL 必須的部分?
開始到 #
爲止之間的部分爲參數部分,又稱接索部分、查詢部分。本例中的參數部分爲 boardlD=5&ID=24618&page=1
。參數能夠容許有多個參數,參數與參數之間用 &
做爲分隔符。客戶端發送一個 HTTP 請求到服務器的請求消息包括如下組成部分:緩存
報文頭:常被叫作請求頭,請求頭中存儲的是該請求的一些主要說明。服務器據此獲取客戶端的信息。安全
常見的請求頭:服務器
accept:瀏覽器經過這個頭告訴服務器,它所支持的數據類型 Accept-Charset:瀏覽器經過這個頭告訴服務器,它支持哪一種字符集 Accept-Encoding:瀏覽器經過這個頭告訴服務器,支持的壓縮格式 Accept-Language:瀏覽器經過這個頭告訴服務器,它的語言環境 Host:瀏覽器經過這個頭告訴服務器,想訪問哪臺主機 If-Modified-since:瀏覽器經過這個頭告訴服務器,緩存數據的時間 Referer:瀏覽器經過這個頭告訴服務器,客戶機是哪一個頁面來的防盜鏈 Connection:瀏覽器經過這個頭告訴服務器,請求完後是斷開連接仍是保持連接 ★★★ X-Requested-with:XMLHttpRequest表明經過ajax方式進行訪問 User-Agent:請求載體的身份標識 ★★★
報文體:常被叫作請求體,請求體中存儲的是將要傳輸 / 發送給服務器的數據信息架構
服務器回傳一個 HTTP 響應到客戶端的響應消息包括如下組成部分:加密
狀態碼:以 」清晰明確「 的語言告訴客戶端本次請求的處理結果。HTTP 的響應狀態碼由 5 段組成:url
響應頭:響應的詳情展現。常見的響應頭信息有
Location:服務器經過這個頭,來告訴瀏覽器跳到哪裏 Server:服務器經過這個頭,告訴瀏覽器服務器的型號 Content-Encoding:服務器經過這個頭,告訴瀏覽器,數據的壓縮格式 Content-Length:服務器經過這個頭,告訴瀏覽器回送數據的長度 Content-Language:服務器經過這個頭,告訴瀏覽器語言環境 Content-Type:服務器經過這個頭,告訴瀏覽器回送數據的類型 ★★★ Refresh:服務器經過這個頭,告訴瀏覽器定時刷新 Content-Disposition:服務器經過這個頭,告訴瀏覽器如下載方式打數據 Transfer-Encoding:服務器經過這個頭,告訴瀏覽器數據是以分塊方式回送的 Expires:-1 控制瀏覽器不要緩存 Cache-Control:no-cache Pragma:no-cache
響應體:根據客戶端指定的請求信息,發送給客戶端的指定數據
概念:HTTPS(Secure Hypertext Transfer Protocol)安全超文本傳輸協議,HTTPS 是在 HTTP 上創建 SSL 加密層,並對傳輸數據進行加密,是 HTTP 協議的安全版。
SSL 採用的加密技術叫作 「共享密鑰加密」 ,也叫做 「對稱密鑰加密」 ,這種加密方法是這樣的,好比客戶端向服務器發送一條信息,首先客戶端會採用已知的算法對信息進行加密,好比 MD5 或者 Base64 加密,接收端對加密的信息進行解密的時候須要用到密鑰,中間會傳遞密鑰,(加密和解密的密鑰是同一個),密鑰在傳輸中間是被加密的。這種方式看起來安全,可是仍有潛在的危險,一旦被竊聽,或者信息被扶持,就有可能破解密鑰,而破解其中的信息。所以 」共享密鑰加密」 這種方式存在安全隱患。
「非對稱加密」 使用的時候有兩把鎖,一把叫作 「私有密鑰」,一把是「公開密鑰」,使用非對稱加密的加密方式的時候,服務器首先告訴客戶端按照本身給定的公開密鑰進行加密處理,客戶端按照公開密鑰加密之後,服務器接受到信息再經過本身的私有密鑰進行解密,這樣作的好處就是解密的鑰匙根本就不會進行傳輸,所以也就避免了被挾持的風險。就算公開密鑰被竊聽者拿到了,它也很難進行解密,由於解密過程是對離散對數求值,這不是垂手可得就能作到的事。如下是非對稱加密的原理圖:
可是非對稱祕鑰加密技術也存在以下缺點:
在上面咱們講了非對稱加密的缺點,其中第一個就是公鑰極可能存在被挾持的狀況,沒法保證客戶端收到的公開密鑰就是服務器發行的公開密鑰。此時就引出了公開密鑰證書機制。數字證書認證機構是客戶端與服務器均可信賴的第三方機構。證書的具體傳播過程以下: