網(wǎng)站源碼解析:WebForm三層架構(gòu)部署與二次開(kāi)發(fā)實(shí)戰(zhàn))
簡(jiǎn)介這份源碼包是面向C#/ASP.NET WebForm學(xué)習(xí)者的計(jì)算機(jī)教學(xué)網(wǎng)站完整實(shí)現(xiàn)采用經(jīng)典三層架構(gòu)表現(xiàn)層、業(yè)務(wù)邏輯層、數(shù)據(jù)訪問(wèn)層完整覆蓋視頻上傳瀏覽、文件上傳下載、在線答疑、信息展示、分權(quán)限管理、用戶(hù)組等核心模塊內(nèi)置CKEditor文本編輯器適合計(jì)算機(jī)專(zhuān)業(yè)課程設(shè)計(jì)、畢業(yè)設(shè)計(jì)以及教學(xué)平臺(tái)二次開(kāi)發(fā)參考。包內(nèi)共860個(gè)文件除150個(gè)cs業(yè)務(wù)代碼、57個(gè)aspx頁(yè)面、135個(gè)js腳本、21個(gè)css樣式外還包含gif/png圖片素材、doc幫助文檔及配置文件等整體結(jié)構(gòu)完整配套SQL2008數(shù)據(jù)庫(kù)與VS2010工程壓縮包僅3.8MB目錄劃分清晰便于閱讀和調(diào)試。目前已有48人下載學(xué)習(xí)。通過(guò)該源碼可以深入理解WebForm前端交互、基于角色的權(quán)限控制、文件與視頻上傳管理、SQL Server數(shù)據(jù)操作等關(guān)鍵技術(shù)其三層分層與模塊化寫(xiě)法也為學(xué)習(xí)企業(yè)級(jí)項(xiàng)目組織方式提供了良好范例。1. 拿到一套C#教學(xué)網(wǎng)站源碼我第一反應(yīng)不是雙擊sln先翻目錄再找數(shù)據(jù)庫(kù)文件,最后才打開(kāi)VS2010的工程。這套C#計(jì)算機(jī)教學(xué)網(wǎng)站源碼用的是VS2010 SQL2008 WebForm 三層架構(gòu)功能集中在視頻上傳瀏覽、文件上傳下載、在線答疑、信息展示和用戶(hù)組分權(quán)限管理。它給的并不是一個(gè)花哨的演示頁(yè)面而是一套能掛課程、能傳資料、能按角色管理后臺(tái)的完整站點(diǎn)骨架拿到手少則半天、多則兩三天能跑起來(lái)改。適合兩類(lèi)人一類(lèi)是學(xué)校要做課程設(shè)計(jì)或?qū)嵱?xùn)項(xiàng)目、但不想從零寫(xiě)注冊(cè)登錄的學(xué)生另一類(lèi)是想看WebForm真實(shí)工程里頁(yè)面、用戶(hù)控件、數(shù)據(jù)訪問(wèn)層如何配合的入門(mén)從業(yè)者。這套源碼說(shuō)明里寫(xiě)得很直白不帶技術(shù)支持但附有幫助文檔所以后面部署得自己來(lái)我下面按實(shí)際拆項(xiàng)目順序把結(jié)構(gòu)、部署、改法一次講透。2. 先摸清這套C#源碼的三層骨架從WebForm頁(yè)面到數(shù)據(jù)庫(kù)訪問(wèn)WebForm項(xiàng)目里說(shuō)的三層通常拆成表現(xiàn)層aspx頁(yè)面、業(yè)務(wù)層類(lèi)庫(kù)里的Service類(lèi)和數(shù)據(jù)訪問(wèn)層操作SQL的類(lèi)。這套源碼把它組織得比較規(guī)矩頁(yè)面文件散落在根目錄或子目錄數(shù)據(jù)訪問(wèn)通過(guò)公共類(lèi)統(tǒng)一封裝頁(yè)面里不直接寫(xiě)SQL而是調(diào)用方法拿DataTable或?qū)嶓w集合。下面這個(gè)表是資源里抽出的一組關(guān)鍵頁(yè)面實(shí)際運(yùn)行時(shí)它們串起了一個(gè)教學(xué)網(wǎng)站的主干。文件名頁(yè)面職責(zé)主要面向角色I(xiàn)ndex.aspx首頁(yè)聚合展示推薦課程、最新文件游客/注冊(cè)用戶(hù)ListFile.aspx教學(xué)文件列表按分類(lèi)或時(shí)間篩選游客/注冊(cè)用戶(hù)ListVedio.aspx視頻課程列表入口進(jìn)播放頁(yè)游客/注冊(cè)用戶(hù)ListArticle.aspx文章、公告、資訊展示游客ListInstructor.aspx講師/教師列表展示師資信息游客ListUser.aspx用戶(hù)列表管理通常走后臺(tái)權(quán)限管理員MyFile.aspx我的文件個(gè)人上傳記錄管理注冊(cè)用戶(hù)MyVedio.aspx我的視頻個(gè)人視頻管理注冊(cè)用戶(hù)left.aspx左側(cè)導(dǎo)航用戶(hù)控件全站共用config.ascx全局配置控件其他aspx頁(yè)面引用頁(yè)面命名是典型的WebForm風(fēng)格List開(kāi)頭是列表頁(yè)My開(kāi)頭是個(gè)人中心。不需要文檔這一串文件名已經(jīng)把站點(diǎn)結(jié)構(gòu)說(shuō)清楚了大半。下面分三節(jié)把骨架拆開(kāi)。2.1 頁(yè)面層入口列表頁(yè)、詳情頁(yè)、個(gè)人中心如何串起來(lái)先看入口。Index.aspx會(huì)調(diào)用數(shù)據(jù)訪問(wèn)層抓最新的視頻和文件然后綁定到Repeater或DataList上前臺(tái)用戶(hù)點(diǎn)「更多」跳到ListVedio.aspx或ListFile.aspx列表頁(yè)根據(jù)QueryString里的分類(lèi)ID過(guò)濾數(shù)據(jù)點(diǎn)標(biāo)題進(jìn)詳情頁(yè)詳情頁(yè)瀏覽量加一并把同分類(lèi)的內(nèi)容列在下方。這套邏輯在WebForm里是標(biāo)準(zhǔn)動(dòng)作幾乎每個(gè)教學(xué)類(lèi)站點(diǎn)都這么寫(xiě)。從源碼角度看關(guān)鍵在列表頁(yè)的綁定代碼是否是三層寫(xiě)法。我拆過(guò)不少自稱(chēng)三層、實(shí)際把連接串和SQL全堆在aspx.cs里的項(xiàng)目這套源碼從文件組織上判斷是按標(biāo)準(zhǔn)三層走的。區(qū)分方法很簡(jiǎn)單打開(kāi)一個(gè)ListFile.aspx.cs看它是直接new SqlConnection還是調(diào)業(yè)務(wù)層方法。調(diào)方法說(shuō)明數(shù)據(jù)訪問(wèn)被收攏到了下層后續(xù)加功能、換數(shù)據(jù)庫(kù)都方便直接連庫(kù)則說(shuō)明所謂三層只是分層目錄實(shí)際還是兩層的寫(xiě)法。頁(yè)面之間的跳轉(zhuǎn)參數(shù)也值得注意。老WebForm項(xiàng)目常用Response.Redirect(ListVedio.aspx?categoryId dr[CategoryId])傳參接收方再用Request.QueryString[categoryId]讀出來(lái)。這種傳參方式在IIS下沒(méi)問(wèn)題但如果站點(diǎn)部署到虛擬目錄或二級(jí)路徑硬編碼路徑就可能404這屬于后面避坑章節(jié)要說(shuō)的典型問(wèn)題。2.2 ascx用戶(hù)控件與config.ascxWebForm時(shí)代的高頻復(fù)用單元WebForm里沒(méi)有組件化這種說(shuō)法它靠用戶(hù)控件.ascx解決復(fù)用。頭部、左側(cè)導(dǎo)航、底部版權(quán)、登錄框這些每個(gè)頁(yè)面都要出現(xiàn)的區(qū)塊會(huì)被抽成單獨(dú)的ascx文件哪個(gè)頁(yè)面需要就在aspx里注冊(cè)引用。這套源碼里的left.aspx就是這樣一個(gè)控件里面大概率是分類(lèi)菜單和最近更新列表config.ascx則是全局配置控件存站點(diǎn)名稱(chēng)、上傳根目錄、是否開(kāi)放注冊(cè)這類(lèi)參數(shù)供其他頁(yè)面統(tǒng)一讀取改動(dòng)一處全站生效。在aspx頁(yè)面里引用一個(gè)ascx固定寫(xiě)法是先在頂部注冊(cè)% Register Src~/config.ascx TagPrefixuc TagNameSiteConfig %然后在頁(yè)面主體需要的位置放控件標(biāo)簽uc:SiteConfig IDucConfig runatserver /Src指向用戶(hù)控件文件TagPrefix和TagName是自定義的別名ID是頁(yè)面內(nèi)實(shí)例名。注冊(cè)好后這個(gè)用戶(hù)控件的Page_Load事件會(huì)在頁(yè)面加載時(shí)執(zhí)行相當(dāng)于把一段公共邏輯插進(jìn)每個(gè)引用的頁(yè)面。config.ascx里一般會(huì)讀配置參數(shù)然后暴露成公共屬性給頁(yè)面調(diào)用常見(jiàn)做法是在控件里定義SiteName、UploadPath這類(lèi)屬性外層頁(yè)面直接ucConfig.SiteName取值。這里有個(gè)容易忽略的點(diǎn)config.ascx如果寫(xiě)在頁(yè)面里被引用它的初始化順序和aspx頁(yè)面事件順序是固定的Page_Load里要保證配置參數(shù)先讀完再給屬性賦值否則頁(yè)面取到的是空值。遇到這種情況把配置讀取放到Page_Init里即可老項(xiàng)目里踩這個(gè)坑的人不少。2.3 數(shù)據(jù)訪問(wèn)層SQL2008下的連接串與參數(shù)化查詢(xún)數(shù)據(jù)訪問(wèn)層在三層里是離數(shù)據(jù)庫(kù)最近的一層。這套源碼的數(shù)據(jù)庫(kù)是SQL2008連接字符串通常放在Web.config的connectionStrings節(jié)點(diǎn)里。頁(yè)面代碼不直接寫(xiě)連接串而是通過(guò)ConfigurationManager.ConnectionStrings[SqlServer]取出來(lái)這是標(biāo)準(zhǔn)做法好處是換庫(kù)、換密碼不用滿(mǎn)項(xiàng)目找字符串。典型的數(shù)據(jù)訪問(wèn)層方法長(zhǎng)這樣我在這類(lèi)教學(xué)站里幾乎每次都看到同款寫(xiě)法public DataTable GetFileList(string categoryId) { string connStr ConfigurationManager.ConnectionStrings[SqlServer].ConnectionString; string sql SELECT * FROM tb_File WHERE CategoryId CategoryId ORDER BY AddTime DESC; using (SqlConnection conn new SqlConnection(connStr)) using (SqlCommand cmd new SqlCommand(sql, conn)) { cmd.Parameters.AddWithValue(CategoryId, categoryId); SqlDataAdapter adapter new SqlDataAdapter(cmd); DataTable dt new DataTable(); adapter.Fill(dt); return dt; } }這段代碼有幾點(diǎn)值得細(xì)看using保證連接和命令用完自動(dòng)釋放避免連接池被占滿(mǎn)AddWithValue把categoryId當(dāng)作參數(shù)傳入而不是字符串拼接從根上擋掉SQL注入SqlDataAdapter.Fill(dt)把結(jié)果填充到內(nèi)存里的DataTable頁(yè)面層拿到后直接綁定到Repeater。這套組合在WebForm時(shí)代是數(shù)據(jù)訪問(wèn)層的標(biāo)準(zhǔn)流水線。參數(shù)化的好處不用多講但有一個(gè)細(xì)節(jié)AddWithValue在SQL2008的舊寫(xiě)法里可能存在類(lèi)型推斷問(wèn)題比如傳入字符串1而數(shù)據(jù)庫(kù)列是intSOCKET有時(shí)能隱式轉(zhuǎn)換有時(shí)會(huì)報(bào)轉(zhuǎn)換失敗。穩(wěn)妥做法是明確指定SqlDbTypecmd.Parameters.Add(CategoryId, SqlDbType.Int).Value int.Parse(categoryId);如果后面自己加查詢(xún)條件凡是數(shù)值型、日期型參數(shù)都建議這么寫(xiě)能少踩一半的坑。數(shù)據(jù)庫(kù)訪問(wèn)層摸清楚后下面進(jìn)入正題怎么把整套源碼在今天的環(huán)境里跑起來(lái)。3. 把環(huán)境跑起來(lái)VS2010項(xiàng)目在今天部署的完整步驟與連接串配置VS2010工程拿到2024年的機(jī)器上跑大概率會(huì)碰到框架不匹配、數(shù)據(jù)庫(kù)版本太高、IIS應(yīng)用池設(shè)置不對(duì)這幾個(gè)坎。別急著裝虛擬機(jī)先把下面步驟走完多數(shù)問(wèn)題能直接解決。3.1 打開(kāi)老解決方案sln版本與目標(biāo)框架的處理VS2010生成的sln文件是# Visual Studio 2010版本號(hào)開(kāi)頭VS2015以上打開(kāi)時(shí)會(huì)自動(dòng)做一次升級(jí)轉(zhuǎn)換一般能直接打開(kāi)。WebForm項(xiàng)目升級(jí)后目標(biāo)框架默認(rèn)可能還是.NET Framework 4.0建議在項(xiàng)目屬性里把它改到4.5或4.8——老機(jī)器上沒(méi)有4.0運(yùn)行時(shí)新系統(tǒng)卻自帶4.8改了框架反而更穩(wěn)。如果打開(kāi)后報(bào)「無(wú)法讀取項(xiàng)目文件」或「此項(xiàng)目需要VS2010」先看sln頭部Microsoft Visual Studio Solution File, Format Version 11.00 # Visual Studio 2010Format Version 11.00對(duì)應(yīng)VS2010高版本VS能打開(kāi)但會(huì)提示升級(jí)如果提示無(wú)法加載多半是項(xiàng)目文件里指定了特定工具版本。把csproj文件里的ToolsVersion4.0/ToolsVersion改成15.0或Current重新加載即可。還有一點(diǎn)WebForm項(xiàng)目的bin目錄里往往帶著一堆舊的DLL升級(jí)后建議清掉bin重新生成一次避免舊DLL和新編譯器打架。我一般會(huì)在項(xiàng)目目錄點(diǎn)右鍵「清理解決方案」再「重新生成解決方案」這一步能解決一半的詭異報(bào)錯(cuò)。3.2 數(shù)據(jù)庫(kù)還原SQL2008備份文件在高版本SQL Server上的還原源碼數(shù)據(jù)庫(kù)如果是bak備份文件在SQL Server 2012以上還原時(shí)需要注意版本向下兼容的坑高版本可以還原低版本備份但還原后數(shù)據(jù)庫(kù)兼容級(jí)別還是2008100某些新語(yǔ)法不能直接用查詢(xún)不報(bào)錯(cuò)但性能不是最優(yōu)。還原語(yǔ)句在外圍工具里執(zhí)行即可RESTORE DATABASE [TeachSite] FROM DISK ND:\db\TeachSite.bak WITH MOVE NTeachSite_Data TO ND:\Data\TeachSite.mdf, MOVE NTeachSite_Log TO ND:\Data\TeachSite_log.ldf, REPLACE, RECOVERYMOVE兩行指定數(shù)據(jù)文件和日志文件落到本機(jī)的實(shí)際路徑路徑必須提前存在REPLACE覆蓋同名數(shù)據(jù)庫(kù)適合反復(fù)還原RECOVERY讓數(shù)據(jù)庫(kù)處于可讀寫(xiě)狀態(tài)。如果備份文件名和邏輯名對(duì)不上先執(zhí)行RESTORE FILELISTONLY FROM DISK ND:\db\TeachSite.bak查一下邏輯名再M(fèi)OVE。如果拿到的是mdf數(shù)據(jù)文件而非bak用附加的方式CREATE DATABASE [TeachSite] ON (FILENAME ND:\Data\TeachSite.mdf) FOR ATTACH;附加后若報(bào)版本沖突說(shuō)明mdf是從高版本SQL Server分離出來(lái)的舊版SQL裝不上解決辦法是裝一個(gè)同版本或更高版本的SQL Server不要在2008上死磕。3.3 改連接串與config.ascx讓站點(diǎn)連上本機(jī)數(shù)據(jù)庫(kù)數(shù)據(jù)庫(kù)還原后在VS里打開(kāi)Web.config找到connectionStrings節(jié)點(diǎn)改成本機(jī)實(shí)例connectionStrings add nameSqlServer connectionStringData Source.;Initial CatalogTeachSite;User Idsa;Password你的密碼; providerNameSystem.Data.SqlClient / /connectionStringsData Source.代表本機(jī)默認(rèn)實(shí)例如果是命名實(shí)例寫(xiě)成localhost\SQLEXPRESS指定端口則寫(xiě)localhost,1433。這里有個(gè)常見(jiàn)誤區(qū)2008時(shí)代很多人寫(xiě)Data Source127.0.0.1不加端口在新機(jī)器SQL Server默認(rèn)實(shí)例監(jiān)聽(tīng)動(dòng)態(tài)端口時(shí)可能連不上優(yōu)先用.或localhost。config.ascx如果實(shí)現(xiàn)的是讀配置參數(shù)它內(nèi)部多半會(huì)訪問(wèn)ConfigurationManager上面連接串改好后這個(gè)控件讀到的就是新庫(kù)參數(shù)。改完先單步調(diào)試config.ascx的Page_Load看能否正常讀表讀表報(bào)錯(cuò)八成是連接串問(wèn)題能讀到但頁(yè)面報(bào)空值則看屬性賦值順序按2.2節(jié)提到的Page_Init處理。跑通后別急著高興還要處理IIS應(yīng)用池。WebForm老項(xiàng)目依賴(lài)Session和ViewState建議把應(yīng)用池托管管道模式設(shè)為經(jīng)典Classic集成模式Integrated下部分老控件會(huì)出奇怪問(wèn)題。部署時(shí)如果發(fā)現(xiàn)回發(fā)(ViewState)報(bào)錯(cuò)先切經(jīng)典模式再試。4. 核心功能代碼邏輯視頻上傳、文件上傳下載、在線答疑的數(shù)據(jù)流這個(gè)網(wǎng)站掛的核心功能本質(zhì)是三條數(shù)據(jù)流文件/視頻從本地上傳到服務(wù)器、存儲(chǔ)記錄入數(shù)據(jù)庫(kù)用戶(hù)下載文件走權(quán)限校驗(yàn)答疑內(nèi)容用富文本編輯后寫(xiě)庫(kù)再展示。下面按模塊拆開(kāi)講清楚了。4.1 視頻上傳與瀏覽文件存盤(pán)路徑入庫(kù)還是二進(jìn)制入庫(kù)視頻這種大文件教學(xué)網(wǎng)站幾乎沒(méi)有往數(shù)據(jù)庫(kù)里塞二進(jìn)制的寫(xiě)法原因很實(shí)在視頻動(dòng)輒幾十MB到幾百M(fèi)B數(shù)據(jù)庫(kù)體積會(huì)迅速膨脹備份、查詢(xún)、流媒體播放全都變慢IIS處理二進(jìn)制大對(duì)象時(shí)內(nèi)存占用也會(huì)失控。常見(jiàn)的做法是文件系統(tǒng)存文件數(shù)據(jù)庫(kù)只存一個(gè)相對(duì)路徑字符串播放時(shí)拼URL。我看過(guò)這套源碼的文件列表MyVedio.aspx對(duì)應(yīng)個(gè)人視頻管理上傳邏輯十有八九是下面這套寫(xiě)法string uploadDir Server.MapPath(~/Upload/Vedio/ DateTime.Now.ToString(yyyyMMdd)); if (!Directory.Exists(uploadDir)) { Directory.CreateDirectory(uploadDir); } string ext Path.GetExtension(fileUpload1.FileName).ToLower(); if (ext ! .mp4 ext ! .flv ext ! .wmv) { // 不合法格式直接拒絕避免用戶(hù)上傳可執(zhí)行文件 return; } string newName Guid.NewGuid().ToString() ext; fileUpload1.SaveAs(Path.Combine(uploadDir, newName));三個(gè)關(guān)鍵點(diǎn)按日期建子目錄避免單目錄文件數(shù)量爆炸白名單校驗(yàn)擴(kuò)展名防止上傳aspx、exe這類(lèi)危險(xiǎn)文件文件名用GUID重命名避免中文名和重名導(dǎo)致路徑亂碼或覆蓋。保存成功后把/Upload/Vedio/日期/Guid.mp4這樣的虛擬路徑存進(jìn)數(shù)據(jù)庫(kù)列表頁(yè)綁定時(shí)直接拼到a href或video src上。瀏覽端如果是老項(xiàng)目可能用Flash播放器或video標(biāo)簽。若源碼里還是.flv播放方案今天的主流瀏覽器已經(jīng)不支持Flash后面6.3節(jié)會(huì)講怎么平滑替換成HTML5的video。4.2 文件下載的權(quán)限校驗(yàn)從Session判斷到Response輸出文件教學(xué)網(wǎng)站的文件下載是權(quán)限敏感點(diǎn)源碼里既然有用戶(hù)組和管理員概念下載頁(yè)必然有一層身份校驗(yàn)。整個(gè)流程一般是三連先判斷是否登錄再判斷用戶(hù)組等級(jí)是否滿(mǎn)足最后才Response輸出文件。典型實(shí)現(xiàn)protected void Page_Load(object sender, EventArgs e) { if (Session[UserId] null) { Response.Redirect(~/Login.aspx?backUrlMyFile.aspx); return; } int groupLevel Convert.ToInt32(Session[UserGroupLevel]); if (groupLevel 2) // 假設(shè)2為可下載等級(jí) { Response.Write(當(dāng)前用戶(hù)組無(wú)下載權(quán)限); Response.End(); return; } string fileName Request.QueryString[file]; string fullPath Server.MapPath(~/Upload/Files/ fileName); if (!File.Exists(fullPath)) { Response.Write(文件不存在或已被刪除); return; } FileInfo fi new FileInfo(fullPath); Response.Clear(); Response.ContentType application/octet-stream; Response.AddHeader(Content-Disposition, attachment; filename HttpUtility.UrlEncode(fi.Name)); Response.WriteFile(fullPath); Response.End(); }這段邏輯里最容易翻車(chē)的不是權(quán)限是文件名輸出中文文件名如果不做HttpUtility.UrlEncode下載時(shí)會(huì)亂碼或直接被瀏覽器攔截。另一個(gè)坑是Request.QueryString[file]直接拼進(jìn)路徑用戶(hù)手動(dòng)改URL就可以穿目錄讀取其他文件。穩(wěn)妥做法是在數(shù)據(jù)庫(kù)里放一個(gè)只有GUID的文件名頁(yè)面用文件ID查庫(kù)得到存儲(chǔ)名而不是把真實(shí)文件名暴露在URL參數(shù)里。文件上傳端則是把瀏覽器選的文件用FileUpload.SaveAs存盤(pán)擴(kuò)展名白名單和大小限制和視頻上傳一致。區(qū)別在于文件資料往往還要記錄上傳人、所屬課程、是否公開(kāi)這些元數(shù)據(jù)在上傳完成后寫(xiě)一張tb_File表列表頁(yè)按權(quán)限只顯示當(dāng)前用戶(hù)能看的那一批。4.3 在線答疑與信息展示CKEditor的集成位置與內(nèi)容安全在線答疑模塊在WebForm里通常是一張發(fā)帖/回帖結(jié)構(gòu)用戶(hù)用富文本編輯器寫(xiě)內(nèi)容保存進(jìn)數(shù)據(jù)庫(kù)的tb_Question或tb_Answer表列表頁(yè)讀取后按發(fā)布時(shí)間倒序渲染。編輯器用的是CKEditor集成方式是在頁(yè)面放一個(gè)textarea再用JS把它替換成編輯器實(shí)例script typetext/javascript src/ckeditor/ckeditor.js/script textarea idtxtContent runatserver cols80 rows10 stylevisibility:hidden;/textarea script typetext/javascript CKEDITOR.replace(txtContent, { language: zh-cn, toolbar: Basic }); /scriptCKEDITOR.replace的第一個(gè)參數(shù)是textarea的ID第二個(gè)參數(shù)是配置對(duì)象。lang設(shè)為zh-cn出中文界面toolbar選Basic只留基本排版按鈕答疑場(chǎng)景夠用。頁(yè)面提交時(shí)服務(wù)端直接取txtContent.Text拿到用戶(hù)輸入的HTML存庫(kù)前要不要處理是個(gè)關(guān)鍵分叉答疑內(nèi)容存HTML可以讓帖子排版原樣保留但如果把這段HTML直接Response.Write回頁(yè)面用戶(hù)就能往頁(yè)面里注入腳本。這是WebForm時(shí)代最典型的安全漏洞。常見(jiàn)做法是答疑帖子這類(lèi)“內(nèi)部用戶(hù)互相信任”的場(chǎng)景入庫(kù)前過(guò)濾掉script、iframe、onclick等事件屬性過(guò)濾后允許保留p、img、a課程介紹這類(lèi)后臺(tái)編輯的內(nèi)容則完全信任后臺(tái)管理員不清洗直接存。過(guò)濾用正則或System.Web.Security.AntiXSS庫(kù)都能做但要注意img srcx onerroralert(1)這種寫(xiě)法過(guò)濾onerror這類(lèi)事件屬性比過(guò)濾標(biāo)簽本身更關(guān)鍵。5. 老WebForm項(xiàng)目避坑從VS2010到新系統(tǒng)的五道坎這套源碼底子是2010年的環(huán)境今天部署必然會(huì)撞上幾類(lèi)兼容問(wèn)題。下面五條是我在同類(lèi)WebForm站點(diǎn)上反復(fù)見(jiàn)過(guò)、也踩過(guò)的坑按現(xiàn)象→原因→解決寫(xiě)碰到直接對(duì)號(hào)入座。5.1 現(xiàn)象運(yùn)行時(shí)報(bào)「未能加載文件或程序集 Microsoft.CSharp」現(xiàn)象頁(yè)面一跑起來(lái)就拋異常程序集加載失敗指向Microsoft.CSharp但項(xiàng)目明明沒(méi)有直接用它。原因WebForm項(xiàng)目目標(biāo)框架是.NET Framework 4.0而代碼某處比如視圖里dynamic類(lèi)型或某些第三方控件在編譯期依賴(lài)了Microsoft.CSharp新機(jī)器上默認(rèn)高版本框架環(huán)境下web.config缺少對(duì)低版本程序集重定向的聲明。解決先把項(xiàng)目目標(biāo)框架升到4.5以上再檢查web.config的compilation targetFramework4.5是否和項(xiàng)目設(shè)置一致。如果必須保持4.0就在web.config里給system.web配置節(jié)添加compilation并顯式引用程序集常見(jiàn)的做法是把a(bǔ)ssemblies里補(bǔ)上Microsoft.CSharp。實(shí)際項(xiàng)目里我通常直接升框架十分鐘內(nèi)能試出來(lái)比折騰低版本兼容快得多。5.2 現(xiàn)象連數(shù)據(jù)庫(kù)報(bào)「在與 SQL Server 建立連接時(shí)出現(xiàn)與網(wǎng)絡(luò)相關(guān)的或特定于實(shí)例的錯(cuò)誤」現(xiàn)象站點(diǎn)能起但任何讀數(shù)據(jù)庫(kù)的頁(yè)面都報(bào)連接失敗錯(cuò)誤里帶網(wǎng)絡(luò)相關(guān)字樣。原因連接串指向的實(shí)例名或端口在新機(jī)器上對(duì)不上。2008時(shí)代默認(rèn)實(shí)例127.0.0.1裸奔直連很常見(jiàn)新裝SQL Server默認(rèn)用命名實(shí)例或動(dòng)態(tài)端口舊連接串當(dāng)然連不上。解決按3.3節(jié)的寫(xiě)法先確認(rèn)SQL Server服務(wù)名再改連接串。驗(yàn)證連接串對(duì)不對(duì)可以在命令行用sqlcmd -S . -U sa -P 密碼跑一條SELECT 1能跑通再回頭改站點(diǎn)。還不行就檢查SQL Server的TCP/IP協(xié)議是否啟用SQL Server配置管理器→協(xié)議→TCP/IP→啟用不動(dòng)這個(gè)光改連接串也一樣白搭。5.3 現(xiàn)象CKEditor圖片上傳報(bào)錯(cuò)返回腳本而不是圖片路徑現(xiàn)象答疑發(fā)帖的編輯器能打字但點(diǎn)圖片上傳按鈕要么彈出腳本錯(cuò)誤要么上傳后圖片不顯示404。原因CKEditor在WebForm里只是個(gè)前端編輯器真正收?qǐng)D片的是配套的上傳處理器一般是upload.aspx或upload.ashx。老工程把處理器路徑寫(xiě)死在ckeditor的config里比如/ckeditor/upload.aspx站點(diǎn)一旦被部署到虛擬目錄或非根路徑這個(gè)硬編碼路徑就直接404。解決把腳本引用改成%ResolveUrl(~/ckeditor/ckeditor.js)%同時(shí)把上傳處理器的配置項(xiàng)改成相對(duì)路徑或動(dòng)態(tài)計(jì)算CKEDITOR.replace(txtContent, { filebrowserUploadUrl: %ResolveUrl(~/ckeditor/upload.aspx)% });上傳處理器本身還是個(gè)安全隱患檢查一下它是否校驗(yàn)了文件擴(kuò)展名至少要把a(bǔ)spx、asp、exe擋掉否則編輯器的上傳功能等于給站點(diǎn)開(kāi)了一個(gè)文件上傳后門(mén)。5.4 現(xiàn)象部署到二級(jí)目錄后頁(yè)面跳轉(zhuǎn)404但首頁(yè)能開(kāi)現(xiàn)象在虛擬目錄下部署成功首頁(yè)正常點(diǎn)菜單或登錄跳轉(zhuǎn)全部404直接輸http://ip/子目錄/Login.aspx又能打開(kāi)。原因老項(xiàng)目里的鏈接大量寫(xiě)成絕對(duì)根路徑/Login.aspx、/ListVedio.aspx沒(méi)有考慮虛擬目錄前綴。瀏覽器請(qǐng)求時(shí)把/Login.aspx解析到站點(diǎn)根而不是虛擬目錄下自然404。解決全局搜索href/、action/、Redirect(/把所有硬編碼路徑替換為ResolveUrl(~/xxx.aspx)或Page.ResolveClientUrl(~/xxx.aspx)。如果不想動(dòng)全站鏈接直接把站點(diǎn)發(fā)布到IIS根目錄綁定80端口的主站點(diǎn)避免二級(jí)目錄這個(gè)前提條件也是一勞永逸的路子。5.5 現(xiàn)象Session隔一會(huì)兒就丟登錄狀態(tài)頻繁跳回登錄頁(yè)現(xiàn)象登錄后能用過(guò)十幾分鐘或第二天再訪問(wèn)Session變空得重新登錄。有時(shí)并發(fā)訪問(wèn)還會(huì)出現(xiàn)兩個(gè)人串Session的情況。原因IIS應(yīng)用池默認(rèn)每隔一段時(shí)間回收進(jìn)程回收時(shí)InProc模式的SessionState被一并清空。老項(xiàng)目web.config里往往沒(méi)寫(xiě)sessionState節(jié)點(diǎn)默認(rèn)就是InProc等于Session全存在IIS工作進(jìn)程內(nèi)存里進(jìn)程一回收全沒(méi)了。解決把Session狀態(tài)從進(jìn)程內(nèi)改到進(jìn)程外SQLServer模式是WebForm時(shí)代最穩(wěn)定的方案。先在SQL Server里執(zhí)行aspnet_regsql.exe -S . -U sa -P 密碼 -ssadd再改web.configsystem.web sessionState modeSQLServer sqlConnectionStringData Source.;Integrated SecurityTrue cookielessfalse timeout60 / /system.web如果不想裝ASP.NET狀態(tài)服務(wù)或建Session庫(kù)退一步也可以在IIS應(yīng)用池的高級(jí)設(shè)置里把「固定時(shí)間間隔」回收改為0不自動(dòng)回收配合把Idle Time-out設(shè)成0Session能撐住不丟但并發(fā)量大時(shí)性能有瓶頸。教學(xué)站訪問(wèn)量不高這兩條夠用。6. 二次開(kāi)發(fā)要讓這套教學(xué)網(wǎng)站真正能用先動(dòng)這三處站點(diǎn)跑通只是開(kāi)始真正要改成自己能交付的教學(xué)網(wǎng)站我建議按下面三個(gè)方向動(dòng)手。6.1 換門(mén)面改左側(cè)導(dǎo)航、首頁(yè)欄目和講師展示left.aspx是全局左側(cè)導(dǎo)航先把里面的硬編碼菜單改成后臺(tái)可配置的或者簡(jiǎn)單替換成自己的菜單文字即可。首頁(yè)的欄目名、橫幅、公告文字全部集中在Index.aspx和config.ascx里批量替換文字后再改一下樣式。講師列表ListInstructor.aspx大概率從tb_Instructor表讀數(shù)據(jù)直接用SQL把假數(shù)據(jù)改成真實(shí)師資就行不需要?jiǎng)哟a結(jié)構(gòu)。6.2 給視頻加課程分組加字段并改造列表頁(yè)原結(jié)構(gòu)如果是「視頻一張表平鋪」時(shí)間長(zhǎng)了列表會(huì)很難翻。最常見(jiàn)的二次開(kāi)發(fā)是給視頻表加一個(gè)CourseId外鍵ALTER TABLE tb_Vedio ADD CourseId INT NULL;然后建一張tb_Course表再在ListVedio.aspx的查詢(xún)SQL里加WHERE CourseIdCourseId導(dǎo)航菜單上掛課程列表點(diǎn)擊時(shí)帶上courseId參數(shù)即可。響應(yīng)式前端層面給視頻列表的縮略圖加一層遮罩顯示時(shí)長(zhǎng)用CSS十分鐘能搞定比改后端邏輯直觀得多。6.3 視頻播放把Flash方案替換成HTML5 video老站點(diǎn)的視頻播放十有八九依賴(lài)Flash今天瀏覽器已經(jīng)全面禁用Flash所以播放頁(yè)是必須改的一處。最省事的做法是直接用HTML5video標(biāo)簽前提是源文件轉(zhuǎn)成H.264編碼的MP4video idplayer controls preloadmetadata stylewidth:100% src%ResolveUrl(~/Upload/Vedio/ videoPath)% 您的瀏覽器不支持HTML5視頻播放 /videocontrols顯示播放控件preloadmetadata只加載視頻元信息打開(kāi)頁(yè)面不會(huì)一下子把整個(gè)視頻拖進(jìn)瀏覽器。如果源文件還是FLV或AVI用格式工廠或FFmpeg轉(zhuǎn)成MP4再入庫(kù)一次轉(zhuǎn)完不再折騰。我是從接觸這套源碼之后才養(yǎng)成習(xí)慣每次接手老WebForm項(xiàng)目第一件事就先列三張清單——入口頁(yè)跑一遍、用戶(hù)控件掃一遍、連接串驗(yàn)一遍把這三處理順后面的坑基本都平坦了。這套源碼也一樣按這兩章順序走一遍你就能把一個(gè)2010年的教學(xué)站骨架變成一個(gè)今天還能正常招生宣傳、正常傳課傳題的可用站點(diǎn)。希望幫到你。本文還有配套的精品資源點(diǎn)擊獲取