網站決議對應**
http/s資料包(沒經過代理服務器的)
客戶端(游覽器)->服務器(web server) request 請求
客戶端(游覽器)<-服務器(web server) response 回應
#request 請求資料包
#response 回傳資料包
經過代理服務器
客戶端->代理服務器(proxy server)->服務端
客戶端<-代理服務器(proxy server)<-服務端
#proxy server 代理服務器
因為有了代理,不管是客戶還是服務都可以進行偽造,就要看包怎么發了
burp suite 雖然是個web集成攻擊平臺但也相當于代理服務器
http https
http http
tcp ssl or tls
ip tcp
? ip
http和https有什么不同?
1.http需要加密,而http不能
[外鏈圖片轉存失敗,源站可能有防盜鏈機制,建議將圖片保存下來直接上傳(img-H4mLMjOb-1630497057038)(C:\Users\Administrator\AppData\Roaming\Typora\typora-user-images\image-20210428195610210.png)]
http通信程序
自己去想,不然永遠可能不會
client-> server
客戶端向發送請求包服務端
服務器接收客戶端的請求包
服務端向客戶端發送回應包
服務端關閉連接 #之后修改的
小迪的
建立連接->發送請求資料包->回傳回應資料包->關閉連接
1.游覽器建立與web服務器之間的連接
2.游覽器將請求資料打包(生成請求資料包),發送到web服務器
3.web服務器將處理結果打包(生成回應資料包)并發給游覽器
4.web服務器關閉連接
#就如tcp三次握手一樣 tcp/ip基于一切的通信…
request請求資料包資料格式
1.請求行:請求型別/請求資源路徑(url),協議的版本和型別
2.請求頭:一些鍵值對,游覽器與服務器之間都可以發送,特定的某種含義
3.空行:請求頭與請求體之間用一個空行隔開
4.請求體:要發送的資料(一般post提交會使用) 自己可以實踐一下
#請求行
請求行有三個標記組成:請求方法,請求url和http版本,用空格分開
例如: GET /index.html HTTP/1.1
HTTP 規劃定義了八種可能的請求方法:
GET 檢索url中標識資源的一個簡單請求
HEAD 與get方法相同,服務器只回傳狀態行和頭標,并不回傳請求檔案
POST 服務器接受被寫入客戶端輸出流中的資料請求
PUT 服務器保存請求資料作為指定url新內容的請求
DELETE 服務器洗掉url中命令的資源請求
OPTIONS 關于服務器支持的請求方法資訊的請求
TRACE web服務器反饋http請求和其頭標的請求
CONNECT 已檔案化,但當前未實作的一個方法,預留做隧道處理
#請求頭
由關鍵字/值對組成,每行一對,關鍵字和值用冒號分享,請求頭標通知服務器騰于客戶端的功能和標識,
host:主機或域名地址
accept:游覽器接受的回應格式
text/html html格式 image/gif gif圖片格式 application/xhtml+xml:XHTML
text/plain 純文本格式 image/jpeg jpg圖片格式
text/xml xml格式 image/png png圖片格式
User-Agent(用戶代理人):通過什么工具來請求的,是客戶游覽器名稱(還有爬蟲)
host:訪問對應網址url中的web名稱和埠號
accept-langeuage:指出游覽器可以接受的語言種類,如en或en-us,指英語 zh-cn中文
connection:用來告訴服務器是否可以維持固定的http連接,http是無連接的,
兩種狀態:close 不支持使用長鏈接keep-alive
http/1.1使用keep-alive為默認值,這樣,當游覽器需要多個檔案時(比如一個html檔案和相關的影像檔案),不需要每次都建立連接,
cookie:記載和服務器相關的用戶資訊
referer:表明產生請求的網頁url
content-type:用來表名request的內容型別 text/plain texthtml
http回應碼
1xx 資訊,請求收到,繼續處理
2xx 成功
3xx 重定向
4xx 客戶端錯誤
5xx 服務器錯誤
200存在檔案
403存在檔案夾
3xx均可能存在
404 不在這檔案及檔案夾
500均可能存在
**
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/297081.html
標籤:其他
上一篇:運行SHA256加密腳本.
