首頁  >  文章  >  Java  >  Java 中的 Filter 過濾器詳解

Java 中的 Filter 過濾器詳解

高洛峰
高洛峰原創
2017-02-08 11:41:051545瀏覽

Filter簡介

Filter也稱之為過濾器,它是Servlet技術中最實用的技術,WEB開發人員透過Filter技術,對web伺服器管理的所有web資源:例如Jsp, Servlet, 靜態圖片檔案或靜態html文件等進行攔截,從而實現一些特殊的功能。例如實現URL等級的權限存取控制、過濾敏感詞彙、壓縮回應資訊等一些進階功能。

它主要用於對使用者請求進行預處理,也可以對HttpServletResponse 進行後處理。使用Filter 的完整流程:Filter 對使用者請求進行預處理,接著將請求交給Servlet 進行處理並產生回應,最後Filter 再對伺服器回應進行後處理。

Filter功能

在HttpServletRequest 到達 Servlet 之前,攔截客戶的 HttpServletRequest 。依需求檢查 HttpServletRequest ,也可以修改HttpServletRequest 頭和資料。

在HttpServletResponse 到達客戶端之前,攔截HttpServletResponse 。根據需要檢查 HttpServletResponse ,也可以修改HttpServletResponse頭和資料。

如何借助Filter實現攔截功能

Filter介面中有一個doFilter方法,當開發人員編寫好Filter,並配置對哪個web資源進行攔截後,WEB伺服器每次在調用web資源的service方法之前,都會先呼叫filter的doFilter方法,因此,在該方法內編寫程式碼可達到以下目的:

呼叫目標資源之前,讓一段程式碼執行。

是否呼叫目標資源(即是否讓使用者存取web資源)。

web伺服器在呼叫doFilter方法時,會傳遞一個filterChain物件進來,filterChain物件是filter介面中最重要的一個對象,它也提供了一個doFilter方法,開發人員可以根據需求決定是否呼叫此方法,呼叫該方法,則web伺服器會呼叫web資源的service方法,即web資源就會被訪問,否則web資源不會被存取。

Filter開發兩步驟走

編寫java類別實作Filter接口,並實作其doFilter方法。

在 web.xml 檔案中使用和元素對編寫的filter類別進行註冊,並設定它所能攔截的資源。

web.xml配置各節點介紹:

指定一個過濾器。

用於為過濾器指定一個名字,該元素的內容不能為空。

元素用於指定過濾器的完整的限定類別名稱。

元素用於為過濾器指定初始化參數,它的子元素指定參數的名字,指定參數的值。

在過濾器中,可以使用FilterConfig介面物件來存取初始化參數。

元素用來設定一個 Filter 所負責攔截的資源。一個Filter攔截的資源可透過兩種方式來指定:Servlet 名稱和資源存取的請求路徑

子元素用於設定filter的註冊名稱。該值必須是在元素中聲明過的過濾器的名字

設定filter 所攔截的請求路徑(過濾器關聯的URL樣式)

指定過濾器所攔截的Servlet名稱。

指定過濾器所攔截的資源被 Servlet 容器呼叫的方式,可以是REQUEST,INCLUDE,FORWARD和ERROR之一,預設REQUEST。使用者可以設定多個子元素用來指定 Filter 對資源的多種呼叫方式進行攔截。

子元素可以設定的值及其意義

REQUEST:當使用者直接存取頁面時,Web容器將會呼叫過濾器。如果目標資源是透過RequestDispatcher的include()或forward()方法存取時,那麼該篩選器就不會被呼叫。

INCLUDE:如果目標資源是透過RequestDispatcher的include()方法存取時,那麼該過濾器將會被呼叫。除此之外,該過濾器不會被呼叫。

FORWARD:如果目標資源是透過RequestDispatcher的forward()方法存取時,那麼該過濾器將被調用,除此之外,該過濾器不會被調用。

ERROR:如果目標資源是透過聲明式異常處理機制呼叫時,那麼該過濾器將會被呼叫。除此之外,過濾器不會被呼叫。

Filter鏈

在一個web應用中,可以開發編寫多個Filter,這些Filter組合起來稱為一個Filter鏈。

web伺服器根據Filter在web.xml檔案中的註冊順序,決定先呼叫哪個Filter,當第一個Filter的doFilter方法被呼叫時,web伺服器會建立一個代表Filter鏈的FilterChain物件傳遞給該方法。在doFilter方法中,開發人員如果呼叫了FilterChain物件的doFilter方法,則web伺服器會檢查FilterChain物件中是否還有filter,如果有,則呼叫第2個filter,如果沒有,則呼叫目標資源。

Filter的生命週期

public void init(FilterConfig filterConfig) throws ServletException;//初始化

和我們寫的Servlet程式一樣,Filter的建立和銷毀由WEB伺服器負責。 web 應用程式啟動時,web 伺服器將建立Filter 的實例對象,並呼叫其init方法,讀取web.xml配置,完成對象的初始化功能,從而為後續的使用者請求作好攔截的準備工作(filter對像只會建立一次,init方法也只會執行一次)。開發人員透過init方法的參數,可取得代表目前filter配置資訊的FilterConfig物件。

public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException, ServletException;//拦截请求

這個方法完成實際的過濾操作。當客戶要求存取與過濾器關聯的URL的時候,Servlet過濾器將先執行doFilter方法。 FilterChain參數用於存取後續過濾器。

public void destroy();//销毁

Filter物件建立後會駐留在內存,當web應用移除或伺服器停止時才銷毀。在Web容器卸載 Filter 物件之前被呼叫。此方法在Filter的生命週期中僅執行一次。在這個方法中,可以釋放過濾器使用的資源。

FilterConfig介面

用戶在配置filter時,可以使用為filter配置一些初始化參數,當web容器實例化Filter對象,呼叫其init方法時,會把封裝了filter初始化參數的filterConfig物件傳遞進來。因此開發人員在編寫filter時,透過filterConfig物件的方法,就可取得以下內容:

String getFilterName();//得到filter的名称。 String getInitParameter(String name);//返回在部署描述中指定名称的初始化参数的值。如果不存在返回null. Enumeration getInitParameterNames();//返回过滤器的所有初始化参数的名字的枚举集合。 public ServletContext getServletContext();//返回Servlet上下文对象的引用。

Filter使用案例

使用Filter驗證使用者登入安全控制

前段時間參與維護一個項目,使用者登出系統後,再去網址列訪問歷史,根據url,仍然能夠進入系統回應頁面。我去檢查一下發現對請求未進行過濾驗證用戶登入。增加一個filter搞定問題!

先在web.xml配置

<filter>
    <filter-name>SessionFilter</filter-name>
    <filter-class>com.action.login.SessionFilter</filter-class>
    <init-param>
        <param-name>logonStrings</param-name><!-- 对登录页面不进行过滤 -->
        <param-value>/project/index.jsp;login.do</param-value>
    </init-param>
    <init-param>
        <param-name>includeStrings</param-name><!-- 只对指定过滤参数后缀进行过滤 -->
        <param-value>.do;.jsp</param-value>
    </init-param>
    <init-param>
        <param-name>redirectPath</param-name><!-- 未通过跳转到登录界面 -->
        <param-value>/index.jsp</param-value>
    </init-param>
    <init-param>
        <param-name>disabletestfilter</param-name><!-- Y:过滤无效 -->
        <param-value>N</param-value>
    </init-param></filter><filter-mapping>
    <filter-name>SessionFilter</filter-name>
    <url-pattern>/*</url-pattern></filter-mapping>

接著編寫FilterServlet.java:

package com.action.login;import java.io.IOException;import javax.servlet.Filter;import javax.servlet.FilterChain;import javax.servlet.FilterConfig;import javax.servlet.ServletException;import javax.servlet.ServletRequest;import javax.servlet.ServletResponse;import javax.servlet.http.HttpServletRequest;import javax.servlet.http.HttpServletResponse;import javax.servlet.http.HttpServletResponseWrapper;/**
 *    判断用户是否登录,未登录则退出系统
 */public class SessionFilter implements Filter {    public FilterConfig config;    public void destroy() {        this.config = null;
    }    public static boolean isContains(String container, String[] regx) {        boolean result = false;        for (int i = 0; i < regx.length; i++) {            if (container.indexOf(regx[i]) != -1) {                return true;
            }
        }        return result;
    }    public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException, ServletException {
        HttpServletRequest hrequest = (HttpServletRequest)request;
        HttpServletResponseWrapper wrapper = new HttpServletResponseWrapper((HttpServletResponse) response);

        String logonStrings = config.getInitParameter("logonStrings");        // 登录登陆页面
        String includeStrings = config.getInitParameter("includeStrings");    // 过滤资源后缀参数
        String redirectPath = hrequest.getContextPath() + config.getInitParameter("redirectPath");// 没有登陆转向页面
        String disabletestfilter = config.getInitParameter("disabletestfilter");// 过滤器是否有效

        if (disabletestfilter.toUpperCase().equals("Y")) {    // 过滤无效
            chain.doFilter(request, response);            return;
        }
        String[] logonList = logonStrings.split(";");
        String[] includeList = includeStrings.split(";");        if (!this.isContains(hrequest.getRequestURI(), includeList)) {// 只对指定过滤参数后缀进行过滤
            chain.doFilter(request, response);            return;
        }        if (this.isContains(hrequest.getRequestURI(), logonList)) {// 对登录页面不进行过滤
            chain.doFilter(request, response);            return;
        }

        String user = ( String ) hrequest.getSession().getAttribute("useronly");//判断用户是否登录
        if (user == null) {
            wrapper.sendRedirect(redirectPath);            return;
        }else {
            chain.doFilter(request, response);            return;
        }
    }    public void init(FilterConfig filterConfig) throws ServletException {
        config = filterConfig;
    }
}

這樣既可完成對使用者所有請求,均要經過這個Filter進行驗證使用者登入。

防止中文亂碼過濾器

專案使用spring框架時。當前台JSP頁面和JAVA程式碼中使用了不同的字元集進行編碼的時候就會出現表單提交的資料或上傳/下載中文名稱檔案出現亂碼的問題,那就可以使用這個篩選器。

<filter>
    <filter-name>encoding</filter-name>
    <filter-class>org.springframework.web.filter.CharacterEncodingFilter</filter-class>
    <init-param>
        <param-name>encoding</param-name><!--用来指定一个具体的字符集-->
        <param-value>UTF-8</param-value>
    </init-param>
    <init-param>
        <param-name>forceEncoding</param-name><!--true:无论request是否指定了字符集,都是用encoding;false:如果request已指定一个字符集,则不使用encoding-->
        <param-value>false</param-value>
    </init-param></filter><filter-mapping>
    <filter-name>encoding</filter-name>
    <url-pattern>/*</url-pattern></filter-mapping>

Spring+Hibernate的OpenSessionInViewFilter控制session的開關

當hibernate+spring配合使用的時候,如果設定了lazy=true(延遲載入),那麼在讀取父資料的時候,當讀取了父資料後, hibernate 會自動關閉session,這樣,當要使用與之關聯資料、子資料的時候,系統會拋出lazyinit的錯誤,這時就需要使用spring提供的OpenSessionInViewFilter過濾器。

OpenSessionInViewFilter主要是保持Session狀態直到request將全部頁面傳送到客戶端,直到請求結束後才關閉session,這樣就可以解決延遲載入帶來的問題。

注意:OpenSessionInViewFilter配置要寫在struts2的配置前面。因為tomcat容器在載入過濾器的時候是按照順序載入的,如果設定檔先寫的是struts2的過濾器配置,然後才是OpenSessionInViewFilter過濾器配置,所以載入的順序導致,action在取得資料的時候session並沒有被spring管理。

<filter><!-- lazy loading enabled in spring -->
    <filter-name>OpenSessionInViewFilter</filter-name>
    <filter-class>org.springframework.orm.hibernate3.support.OpenSessionInViewFilter</filter-class>
    <init-param>
        <param-name>sessionFactoryBeanName</param-name><!-- 可缺省。默认是从spring容器中找id为sessionFactory的bean,如果id不为sessionFactory,则需要配置如下,此处SessionFactory为spring容器中的bean。 -->
        <param-value>sessionFactory</param-value>
    </init-param>
    <init-param>
        <param-name>singleSession</param-name><!-- singleSession默认为true,若设为false则等于没用OpenSessionInView -->
        <param-value>true</param-value>
    </init-param></filter><filter-mapping>
    <filter-name>OpenSessionInViewFilter</filter-name>
    <url-pattern>*.do</url-pattern></filter-mapping>

Struts2的web.xml設定

專案中使用Struts2同樣需要在web.xml設定過濾器,用來截取請求,轉到Struts2的Action進行處理。

注意:如果在2.1.3以前的Struts2版本,過濾器使用org.apache.struts2.dispatcher.FilterDispatcher。否則使用org.apache.struts2.dispatcher.ng.filter.StrutsPrepareAndExecuteFilter。從Struts2.1.3開始,將廢棄ActionContextCleanUp過濾器,而在StrutsPrepareAndExecuteFilter過濾器中包含對應的功能。

三個初始化參數配置:

config參數:指定要載入的設定檔。逗號分割。

actionPackages參數:指定Action類別所在的套件空間。逗號分割。

configProviders參數:自訂設定檔提供者,需要實作ConfigurationProvider介面類別。逗號分割。

<!-- struts 2.x filter --><filter>
    <filter-name>struts2</filter-name>
    <filter-class>org.apache.struts2.dispatcher.ng.filter.StrutsPrepareAndExecuteFilter</filter-class></filter><filter-mapping>
    <filter-name>struts2</filter-name>
    <url-pattern>*.do</url-pattern></filter-mapping>

更多Java 中的 Filter 過濾器詳解相關文章請關注PHP中文網!

陳述:
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn