浅谈https和http2
最近被问到http2和https的相关知识,这是一篇补基础的博客:
首先想说下https
什么是https
https的主要用处:
- 建立信息安全通道,保证数据传输的安全
- 确保网站的真实性,防止钓鱼网站
https原理
就是https在http下加入ssl层,加密的详细内容需要ssl/tls(运行在应用层上)
https的连接是无状态的,https协议由ssl+http协议构建的可进行加密传送,身份认证的网络安全协议
首先:
加密和解密算法是公开的,密钥是保密的(通信双方才能获取到)
对称密钥:
加密和解密使用的是同一个密钥
不安全处:
密钥通过网络发送出去,在发送过程中被拦截,则传输的信息可以被窥视和篡改。
非对称加密:
有一个叫做RSA的非对称加密算法:
它不像之前的算法,双方必须协商一个保密的密钥,而是有一对钥匙,一个是保密的,称为私钥,一个是公开的,称为公钥
⚠️:
用私钥加密的数据,只有对应的公钥才能解密,用公钥加密的数据,只有对应的私钥才能解密
对称加密和非对称加密的比较:
- 前者较快,后者较安全
解决速度和安全问题:
1)生成一个对称加密算法的密钥,用rsa的方式安全发给你
2)随后不用rsa,只用这个密钥,利用对称加密算法来通信
为了防止中间人窃取到了密钥,需要引入一个权威的证书颁发机构(ca)来解决
http2的简介:
有4个主要的新特性:
- 二进制分帧
- 头部压缩
- 服务端推送
- 多路复用
- 优化手段
首先说下:
二进制分帧
http2是一个彻底的二进制协议(二进制协议就是一串字节流,通常包括消息头(header)和消息体(body),消息头的长度固定,并且消息头包括了消息体的长度。这样就能够从数据流中解析出一个完整的二进制数据。),http2的二进制协议被称为二进制分帧,http2协议的格式称为帧,类似tcp中的数据报文:

帧由Frame Header和Frame Payload组成
- Type字段用来表示该帧中的Frame Payloaded保存的是header数据还是body数据,除了用于标识header/body,还有一些额外的Frame Type
- Length字段用来表示Frame Payload数据大小
- Frame Payloaded用来保存header和body数据
多路复用:
在http的每个请求中都会建立一个tcp连接,意味着每个请求都要进行三次握手,这样会浪费很多资源。浏览器会限制同一个域名下并发请求的个数,在http1中,一个常见的优化手段是把静态资源分布到不同域名下,以此突破浏览器并发数的限制
在http2中,所有的请求可以公用一个Tcp连接
Stream Identifier 就是用来标识该帧属于哪个请求的
当客户端同时向服务器端发起多个请求,那么这些请求会被分解成一个个帧,每个帧都会在tcp链路中无序的传输,同一个请求的帧的Stream Identifier都是一样的,当帧到达服务器之后,可以根据Stream Identifier来重新组合得到完整的请求
头部压缩:
在http1中,每次请求都会懈怠header数据,这些信息在每次请求就形成了浪费,所有http2
提出了HPACK的压缩方式,用于减少http header在每次请求中消耗的流量
HPACK的压缩原理:
客户端和服务器端共同维护一个静态字典:
服务器端推送:
服务器主动向客户端推送数据,一次获取全部资源
浅谈https和http2的更多相关文章
- 浅谈HTTPS以及Fiddler抓取HTTPS协议
最近想尝试基于Fiddler的录制功能做一些接口的获取和处理工作,碰到的一个问题就是简单连接Fiddler只能抓取HTTP协议,关键的登录请求等HTTPS协议都没有捕捉到,所以想让Fiddler能够同 ...
- [转]浅谈https\ssl\数字证书
浅谈https\ssl\数字证书 http://www.cnblogs.com/P_Chou/archive/2010/12/27/https-ssl-certification.html 全球可信的 ...
- 浅谈HTTPS以及Fiddler抓取HTTPS协议(摘抄)
一.浅谈HTTPS 我们都知道HTTP并非是安全传输,在HTTPS基础上使用SSL协议进行加密构成的HTTPS协议是相对安全的.目前越来越多的企业选择使用HTTPS协议与用户进行通信,如百度.谷歌等. ...
- 【转载】浅谈HTTPS以及Fiddler抓取HTTPS协议
最近想尝试基于Fiddler的录制功能做一些接口的获取和处理工作,碰到的一个问题就是简单连接Fiddler只能抓取HTTP协议,关键的登录请求等HTTPS协议都没有捕捉到,所以想让Fiddler能够同 ...
- 浅谈HTTPS和SSL/TLS协议的背景和基础
相关背景知识要说清楚HTTPS协议的实现原理,至少要需要如下几个背景知识.大致了解几个基础术语(HTTPS.SSL.TLS)的含义大致了解HTTP和TCP的关系(尤其是"短连接"和 ...
- 浅谈 HTTPS 和 SSL/TLS 协议的背景与基础
来自:编程随想 >> 相关背景知识 要说清楚 HTTPS 协议的实现原理,至少需要如下几个背景知识. 大致了解几个基本术语(HTTPS.SSL.TLS)的含义 大致了解 HTTP 和 ...
- 浅谈https\ssl\数字证书
全球可信的SSL数字证书申请:http://www.shuzizhengshu.com 在互联网安全通信方式上,目前用的最多的就是https配合ssl和数字证书来保证传输和认证安全了.本文追本溯源围绕 ...
- 【转】浅谈https\ssl\数字证书
转载请注明出处:http://www.cnblogs.com/P_Chou/archive/2010/12/27/https-ssl-certification.html 全球可信的SSL数字证书申请 ...
- 浅谈HTTPS安全性
各位可曾有过使用智能手机App在网络商店购物的经验,想必是有的,那你/妳会不会担心不够安全呢?有人会说放心吧,购物网站有使用SSL/TLS加密传输,我们就来聊聊HTTPS好了. 客户端与服务器端的交握 ...
随机推荐
- matlab画台风轨迹图小tip
<写在前面> 关于台风轨迹图,这次由于作业需要就画了一幅轨迹图,参考原图选自论文: LIU Zenghong, XU Jianping, SUN Chaohui, WU Xiaofen. ...
- React开发环境搭建(react,babel,webpack webpack-dev-server)
最终效果: 配置webpack 自动编译脚本, 内容更改后浏览器页面自动刷新,提高效率. 主要靠webpack 的watch 功能. npm 全局安装的包: webpack webpack-cli w ...
- Asp.NET 简易通用WebServices 附件服务
[toc] 总述: 用了很久的附件分离服务, .NET 2.0平台开始使用. 配置好服务后, 由调用端定义并管理目录级次. 调用端存储目录即可. 附件服务: 相应配置节点放入 web.confi ...
- Javascript面向对象编程(一)
什么是面向对象? 它是一种新的编程模式.以往的面向过程是将功能都写在一起,逐行实现.面向对象与其不同,它只关心对象提供的功能,而不在乎细节. 面向对象的特点? 抽象:抓住问题的核心,贯穿始终: 封装: ...
- Spring Boot+Spring Security:获取用户信息和session并发控制
说明 (1)JDK版本:1.8(2)Spring Boot 2.0.6(3)Spring Security 5.0.9(4)Spring Data JPA 2.0.11.RELEASE(5)hiber ...
- [持续交付实践] Jenkins Pipeline 高可用设计方法
前言 这篇写好一段时间了,一直也没发布上来,今天稍微整理下了交下作业,部分内容偷懒引用了一些别人的内容.使用Jenkins做持续集成/持续交付,当业务达到一定规模的时候,Jenkins本身就很容易成为 ...
- 【HDFS API编程】jUnit封装-改写创建文件夹
首先:什么是jUnit 回顾: https://www.cnblogs.com/Liuyt-61/p/10374732.html 上一节我们知道: /** * 使用Java API操作HDFS文件系 ...
- Java架构师技能发展脑图
图中还有好多东西不会,先把图保存好,逐项击破
- 团队作业-Week9-软件项目的风险
一.软件项目中的风险 软件项目的风险无非体现在以下四个方面:需求.技术.成本和进度.IT项目开发中常见的风险有如下几类: (1)需求风险 ①需求已经成为项目基准,但需求还在继续变化: ②需求定义欠佳, ...
- 转:强制关闭.net程序
/// <summary> /// 运行DOS命令 /// DOS关闭进程命令(ntsd -c q -p PID )PID为进程的ID /// </summary> /// & ...