讲师中心 微信公众号
AI工具推荐 视频效率加速

解决WebSocket连接返回403 Forbidden 跨域资源共享配置方法【方案】

夜杰同学_1557

夜杰同学_1557

发布时间:2026-05-24 14:38:23

|

581人浏览过

|

来源于php中文网

原创

WebSocket握手返回403而非CORS错误,是因为浏览器仅在HTTP握手阶段检查101响应,而403表明服务器或中间件(如Nginx、Spring Security、网关)拦截了Upgrade请求;常见原因包括Nginx未透传Upgrade/Connection头、Security未放行/ws/info等端点、网关未配置ws://协议及重复CORS头。

解决websocket连接返回403 forbidden 跨域资源共享配置方法【方案】

WebSocket 连接返回 403 Forbidden,基本不是跨域(CORS)问题本身,而是服务器拒绝了协议升级请求——关键在 Upgrade 和 Connection 头没被正确透传或校验失败。

为什么 WebSocket 握手会返回 403 而不是 CORS 错误?

浏览器对 WebSocket 的“跨域检查”只发生在 HTTP 握手阶段(即首次 GET 请求),此时它只看响应是否含 101 Switching Protocols。如果服务端或中间件(如 Nginx、Spring Security、Gateway)拦截了这个请求并返回 403,说明它根本没走到 WebSocket 协议升级逻辑里。

常见诱因包括:

  • Nginx 默认不转发 Upgrade 和 Connection 头,导致后端收不到升级意图
  • Spring Security 拦截了 /ws/** 路径,且未显式放行 WebSocket 握手端点(如 /ws/info)
  • 网关(如 Spring Cloud Gateway)同时配置了全局 CORS 和 WebSocket 路由,造成响应头冲突(如两个 Access-Control-Allow-Origin)
  • 前端连接 URL 中路径与后端注册的 @ServerEndpoint 或 STOMP addEndpoint 不一致,触发 403 权限拒绝而非 404

Nginx 反向代理必须加的三行配置

仅靠 proxy_pass 不足以支持 WebSocket;必须显式透传协议升级信号:

location /ws/ {
    proxy_pass http://backend;
    proxy_http_version 1.1;
    proxy_set_header Upgrade $http_upgrade;
    proxy_set_header Connection "upgrade";
}

注意:proxy_http_version 1.1 是强制要求(HTTP/1.0 不支持 Upgrade);$http_upgrade 是 Nginx 内置变量,会原样取客户端发来的 Upgrade: websocket 值;Connection "upgrade" 必须用双引号包裹字符串,否则 Nginx 会报语法错误。

漏掉任意一行,Nginx 就会以普通 HTTP 方式转发请求,后端收不到升级头,大概率返回 403 或 404。

WebSocket 8.18.2
WebSocket 8.18.2

WebSocket 8.18.2 是该协议规范的一个重要迭代版本,主要优化了连接稳定性与数据传输效率。它通过全双工通信机制,允许客户端与服务器在单一长连接上实时交换数据,大幅降低传统 HTTP 轮询的开销。该版本增强了心跳保活、自动重连及二进制帧传输能力,适用于即时通讯、在线游戏及金融行情推送等低延迟场景,为开发者提供更可靠的实时网络交互基础。

下载

Spring Boot + STOMP 场景下必须配的两项

STOMP over WebSocket 的握手分两步:先请求 /ws/info(SSE 风格),再建立真正 WebSocket 连接。二者都要放行:

  • HTTP 层:用 CorsConfiguration 允许前端 origin,并设 allowCredentials = true(若需带 Cookie)
  • Security 层:用 HttpSecurity 显式忽略握手端点和 WebSocket 路径,例如:
http.authorizeHttpRequests(authz -> authz
    .requestMatchers("/ws/info", "/ws/**").permitAll()
    .anyRequest().authenticated()
);

⚠️ 如果只配了 CORS 但没在 Security 放行 /ws/info,Spring Security 会直接返回 403 —— 此时浏览器控制台看不到 CORS 报错,只有 Network 面板显示 GET /ws/info 403。

网关(如 Spring Cloud Gateway)转发 WebSocket 的坑

Gateway 默认把所有请求当 HTTP 处理,WebSocket 路由需额外声明协议类型:

  • 路由 uri 必须以 lb:ws:// 或 ws:// 开头(不能是 lb:http://)
  • 全局 CORS 配置(globalcors)必须关闭或排除 WebSocket 路径,否则会注入重复的 Access-Control-Allow-Origin,触发浏览器拒绝
  • 推荐做法:删掉 Gateway 的全局 CORS,只在后端应用层(如 Spring WebSocket 配置)做跨域控制

典型错误配置:

spring:
  cloud:
    gateway:
      globalcors:
        cors-configurations:
          '[/**]':  # ← 这里匹配了 /ws/**,导致握手响应带两个 Origin 头
            allowedOriginPatterns: "*"

修正方式:把 '[/**]' 改为 '[/api/**]' 等业务 API 前缀,明确排除 WebSocket 路径。

真正卡住人的地方,往往不是“怎么加 CORS 头”,而是没意识到 403 来自协议升级被拒——得顺着请求链路一层层确认:Nginx 是否透传 Upgrade?网关是否识别 ws:// 协议?Security 是否放行了 info 端点?路径是否拼写一致?这些点任何一个断掉,都会静默返回 403。

热门AI工具

更多
讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

相关专题

更多
Golang WebSocket与实时通信开发
Golang WebSocket与实时通信开发

本专题系统讲解 Golang 在 WebSocket 开发中的应用,涵盖 WebSocket 协议、连接管理、消息推送、心跳机制、群聊功能与广播系统的实现。通过构建实际的聊天应用或实时数据推送系统,帮助开发者掌握 如何使用 Golang 构建高效、可靠的实时通信系统,提高并发处理与系统的可扩展性。

175

2025.12.22

PHP WebSocket 实时通信开发
PHP WebSocket 实时通信开发

本专题系统讲解 PHP 在实时通信与长连接场景中的应用实践,涵盖 WebSocket 协议原理、服务端连接管理、消息推送机制、心跳检测、断线重连以及与前端的实时交互实现。通过聊天系统、实时通知等案例,帮助开发者掌握 使用 PHP 构建实时通信与推送服务的完整开发流程,适用于即时消息与高互动性应用场景。

396

2026.01.19

Python WebSocket实时通信与异步服务开发实践
Python WebSocket实时通信与异步服务开发实践

本专题聚焦 Python 在实时通信场景中的开发实践,系统讲解 WebSocket 协议原理、长连接管理、消息推送机制以及异步服务架构设计。内容包括客户端与服务端通信实现、连接稳定性优化、消息队列集成及高并发处理策略。通过完整案例,帮助开发者构建高效稳定的实时通信系统,适用于聊天应用、实时数据推送等场景。

735

2026.03.18

WebSocket 前端开发与实战技巧
WebSocket 前端开发与实战技巧

聚焦 WebSocket 在前端项目中的工程化实践,涵盖原生 JavaScript WebSocket 连接的封装与状态管理、Vue 3 中 WebSocket 的 Composable 封装(useWebSocket)、React 中自定义 Hook 管理连接生命周期、心跳检测(Ping/Pong 定时器)与自动断线重连的实现策略、指数退避重连算法、消息序列化协议(JSON / Protobuf / MessagePack)的选型与性

408

2026.05.25

WebSocket发送和接收数据教程合集
WebSocket发送和接收数据教程合集

本专题整合了WebSocket发送与接收数据教程合集,阅读专题下面的文章了解更多详细内容。

301

2026.05.25

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

120

2026.09.30

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

100

2026.09.30

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

80

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WebSocket手册
WebSocket手册

共0课时 | 0人学习

Webman中文手册
Webman中文手册

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn