WCF 服务客户端不使用安全措施

2024-05-02 00:48

本文主要是介绍WCF 服务客户端不使用安全措施,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

  微软的WCF,太多概念,但是不接地气,只会把别人弄晕掉。感觉,WCF把简单的东西弄复杂。简单的WCF例子抓包发现居然是加密的,

如下:

<s:Envelope xmlns:s="http://www.w3.org/2003/05/soap-envelope" xmlns:a="http://www.w3.org/2005/08/addressing" xmlns:u="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-utility-1.0.xsd">
<s:Header>
<a:Action s:mustUnderstand="1" u:Id="_2">http://tempuri.org/IUserInforContract/ShowUserNameAgeResponse
</a:Action>
<a:RelatesTo u:Id="_3">urn:uuid:bb40484b-870c-420d-af2a-1cde14f1b590
</a:RelatesTo>
<o:Security s:mustUnderstand="1" xmlns:o="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-secext-1.0.xsd">
<u:Timestamp u:Id="uuid-e9407cef-37d2-4fc0-97be-9c936b318db5-47">
<u:Created>2014-07-07T00:41:15.731Z
</u:Created>
<u:Expires>2014-07-07T00:46:15.731Z
</u:Expires>
</u:Timestamp>
<c:DerivedKeyToken u:Id="uuid-e9407cef-37d2-4fc0-97be-9c936b318db5-45" xmlns:c="http://schemas.xmlsoap.org/ws/2005/02/sc">
<o:SecurityTokenReference>
<o:Reference URI="urn:uuid:d696d727-edd0-4022-a0a2-7a1f62c76f62" ValueType="http://schemas.xmlsoap.org/ws/2005/02/sc/sct"/>
</o:SecurityTokenReference>
<c:Offset>0
</c:Offset>
<c:Length>24
</c:Length>
<c:Nonce>n6QXAmsFk8jz/LEgcFuCmw==
</c:Nonce>
</c:DerivedKeyToken>
<c:DerivedKeyToken u:Id="uuid-e9407cef-37d2-4fc0-97be-9c936b318db5-46" xmlns:c="http://schemas.xmlsoap.org/ws/2005/02/sc">
<o:SecurityTokenReference>
<o:Reference URI="urn:uuid:d696d727-edd0-4022-a0a2-7a1f62c76f62" ValueType="http://schemas.xmlsoap.org/ws/2005/02/sc/sct"/>
</o:SecurityTokenReference>
<c:Nonce>J3z5F8ulXZl7n/qdhz0DrQ==
</c:Nonce>
</c:DerivedKeyToken>
<e:ReferenceList xmlns:e="http://www.w3.org/2001/04/xmlenc#">
<e:DataReference URI="#_1"/>
<e:DataReference URI="#_4"/>
</e:ReferenceList>
<e:EncryptedData Id="_4" Type="http://www.w3.org/2001/04/xmlenc#Element" xmlns:e="http://www.w3.org/2001/04/xmlenc#">
<e:EncryptionMethod Algorithm="http://www.w3.org/2001/04/xmlenc#aes256-cbc"/>
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<o:SecurityTokenReference>
<o:Reference ValueType="http://schemas.xmlsoap.org/ws/2005/02/sc/dk" URI="#uuid-e9407cef-37d2-4fc0-97be-9c936b318db5-46"/>
</o:SecurityTokenReference>
</KeyInfo>
<e:CipherData>
<e:CipherValue>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
</e:CipherValue>
</e:CipherData>
</e:EncryptedData>
</o:Security>
</s:Header>
<s:Body u:Id="_0">
<e:EncryptedData Id="_1" Type="http://www.w3.org/2001/04/xmlenc#Content" xmlns:e="http://www.w3.org/2001/04/xmlenc#">
<e:EncryptionMethod Algorithm="http://www.w3.org/2001/04/xmlenc#aes256-cbc"/>
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<o:SecurityTokenReference xmlns:o="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-secext-1.0.xsd">
<o:Reference ValueType="http://schemas.xmlsoap.org/ws/2005/02/sc/dk" URI="#uuid-e9407cef-37d2-4fc0-97be-9c936b318db5-46"/>
</o:SecurityTokenReference>
</KeyInfo>
<e:CipherData>
<e:CipherValue>s1YIqAxwxWl5o8z0O5z0neVtzsVZJ0mGel7/zHKmTBKnACKApI+ButCJAed354ATj5MhbxPnwJHfoPyI5Oi2s3QGQsKVwfo0STdMZqM1+llT/7jz/1fFwWBRoT+rOcUmOX3JxNSZhewOEBup98uUL4JvZFdzLdZyItDuXY2V7LDIDHiTRyGGU0eBsD7ldWJaxDlG284302hXKjl09rj96Ob0v1QiXLmX+EXAJ1KTtLTf1/ks0UfqSHQjQcGznQ0L
</e:CipherValue>
</e:CipherData>
</e:EncryptedData>
</s:Body>
</s:Envelope>

如果不想有加密的服务和客户端,需要两边都设置配置文件:

服务端如下:

<?xml version="1.0"?>
<configuration><system.serviceModel><behaviors><serviceBehaviors><behavior name=""><serviceMetadata httpGetEnabled="true"/><serviceDebug includeExceptionDetailInFaults="false"/></behavior></serviceBehaviors></behaviors><bindings><wsHttpBinding><binding name ="MyWsHttpBinding"><security mode="None"><transport clientCredentialType="None"/><message clientCredentialType="None"/></security></binding></wsHttpBinding></bindings><services><service name="WcfDemo.Service.UserInforContractService"><endpoint binding="wsHttpBinding" contract="WcfDemo.Service.Interface.IUserInforContract"bindingConfiguration="MyWsHttpBinding"><identity><dns value="localhost" /></identity></endpoint><endpoint address="mex" binding="mexHttpBinding" contract="IMetadataExchange" /></service></services></system.serviceModel>
</configuration>

客户端如下:

<?xml version="1.0" encoding="utf-8" ?>
<configuration><system.serviceModel><bindings><wsHttpBinding><binding name="WSHttpBinding_IUserInforContract" closeTimeout="00:01:00"openTimeout="00:01:00" receiveTimeout="00:10:00" sendTimeout="00:01:00"bypassProxyOnLocal="false" transactionFlow="false" hostNameComparisonMode="StrongWildcard"maxBufferPoolSize="524288" maxReceivedMessageSize="65536"messageEncoding="Text" textEncoding="utf-8" useDefaultWebProxy="true"allowCookies="false"><readerQuotas maxDepth="32" maxStringContentLength="8192" maxArrayLength="16384"maxBytesPerRead="4096" maxNameTableCharCount="16384" /><reliableSession ordered="true" inactivityTimeout="00:10:00"enabled="false" /><security mode="None"><transport clientCredentialType="None" /><message clientCredentialType="None"  /></security></binding></wsHttpBinding></bindings><client><endpoint address="http://localhost:12333/WcfServices/WcfUserService.svc"binding="wsHttpBinding" bindingConfiguration="WSHttpBinding_IUserInforContract"contract="WcfRefer.IUserInforContract" name="WSHttpBinding_IUserInforContract"><identity><dns value="localhost" /></identity></endpoint></client></system.serviceModel>
</configuration>

重点是 security mode的设置。

WCF 提供了 5 种不同的安全方式来实现上述三个安全目标。

  • None: 不采取任何安全措施,仅适合在内部安全环境使用。
  • Transport: 在传输协议级别上对通道的所有通讯进行加密,可使用的通讯协议包括 HTTPS、TCP、IPC 和 MSMQ。优点是应用广泛,多平台支持,实施方便简单,效率极高,适合高吞吐量的服务使用;缺点是只能实现点对点(point-to-point)的消息安全,在使用中介连接(Proxy)时可能会泄漏消息内容,比较适用于于 Intranet 或直接连接的环境。
  • Message: 通过相关标准(如 WS-Security)直接对消息进行加密来达到安全目的。优点是能实现端到端(end-to-end)的安全传输,不存在中介安全隐患,且扩展性较好。因采取工业安全标准,所以整合能力更强,适用于 Internet 服务。缺点是比 Transport 效率要低一些。
  • Mixed(TransportWithMessageCredential): 混合了上面两种方式。使用 Transport 方式完成消息完整性、消息机密性以及服务器认证,而使用 Message 方式完成客户端认证。
  • Both: 使用 Transport 和 Message 共同完成所有的安全过程,比较恐怖,性能低下,只有 NetMsmqBinding 支持这一安全方式。

默认的Message采用的Basic256加密。


希望后来人看到少走弯路... ...

这篇关于WCF 服务客户端不使用安全措施的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/953066

相关文章

使用Java解析JSON数据并提取特定字段的实现步骤(以提取mailNo为例)

《使用Java解析JSON数据并提取特定字段的实现步骤(以提取mailNo为例)》在现代软件开发中,处理JSON数据是一项非常常见的任务,无论是从API接口获取数据,还是将数据存储为JSON格式,解析... 目录1. 背景介绍1.1 jsON简介1.2 实际案例2. 准备工作2.1 环境搭建2.1.1 添加

Redis连接失败:客户端IP不在白名单中的问题分析与解决方案

《Redis连接失败:客户端IP不在白名单中的问题分析与解决方案》在现代分布式系统中,Redis作为一种高性能的内存数据库,被广泛应用于缓存、消息队列、会话存储等场景,然而,在实际使用过程中,我们可能... 目录一、问题背景二、错误分析1. 错误信息解读2. 根本原因三、解决方案1. 将客户端IP添加到Re

如何使用celery进行异步处理和定时任务(django)

《如何使用celery进行异步处理和定时任务(django)》文章介绍了Celery的基本概念、安装方法、如何使用Celery进行异步任务处理以及如何设置定时任务,通过Celery,可以在Web应用中... 目录一、celery的作用二、安装celery三、使用celery 异步执行任务四、使用celery

使用Python绘制蛇年春节祝福艺术图

《使用Python绘制蛇年春节祝福艺术图》:本文主要介绍如何使用Python的Matplotlib库绘制一幅富有创意的“蛇年有福”艺术图,这幅图结合了数字,蛇形,花朵等装饰,需要的可以参考下... 目录1. 绘图的基本概念2. 准备工作3. 实现代码解析3.1 设置绘图画布3.2 绘制数字“2025”3.3

Jsoncpp的安装与使用方式

《Jsoncpp的安装与使用方式》JsonCpp是一个用于解析和生成JSON数据的C++库,它支持解析JSON文件或字符串到C++对象,以及将C++对象序列化回JSON格式,安装JsonCpp可以通过... 目录安装jsoncppJsoncpp的使用Value类构造函数检测保存的数据类型提取数据对json数

python使用watchdog实现文件资源监控

《python使用watchdog实现文件资源监控》watchdog支持跨平台文件资源监控,可以检测指定文件夹下文件及文件夹变动,下面我们来看看Python如何使用watchdog实现文件资源监控吧... python文件监控库watchdogs简介随着Python在各种应用领域中的广泛使用,其生态环境也

Python中构建终端应用界面利器Blessed模块的使用

《Python中构建终端应用界面利器Blessed模块的使用》Blessed库作为一个轻量级且功能强大的解决方案,开始在开发者中赢得口碑,今天,我们就一起来探索一下它是如何让终端UI开发变得轻松而高... 目录一、安装与配置:简单、快速、无障碍二、基本功能:从彩色文本到动态交互1. 显示基本内容2. 创建链

springboot整合 xxl-job及使用步骤

《springboot整合xxl-job及使用步骤》XXL-JOB是一个分布式任务调度平台,用于解决分布式系统中的任务调度和管理问题,文章详细介绍了XXL-JOB的架构,包括调度中心、执行器和Web... 目录一、xxl-job是什么二、使用步骤1. 下载并运行管理端代码2. 访问管理页面,确认是否启动成功

使用Nginx来共享文件的详细教程

《使用Nginx来共享文件的详细教程》有时我们想共享电脑上的某些文件,一个比较方便的做法是,开一个HTTP服务,指向文件所在的目录,这次我们用nginx来实现这个需求,本文将通过代码示例一步步教你使用... 在本教程中,我们将向您展示如何使用开源 Web 服务器 Nginx 设置文件共享服务器步骤 0 —

Java中switch-case结构的使用方法举例详解

《Java中switch-case结构的使用方法举例详解》:本文主要介绍Java中switch-case结构使用的相关资料,switch-case结构是Java中处理多个分支条件的一种有效方式,它... 目录前言一、switch-case结构的基本语法二、使用示例三、注意事项四、总结前言对于Java初学者