You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Django Channels仅网页可连接WebSocket wscat/Postman报403如何解决

问题原因

网页端连接成功、第三方客户端握手被拒是Django Channels默认安全校验逻辑导致的:

  • 浏览器访问同源页面发起WebSocket连接时,会自动携带匹配的Origin请求头、会话Cookie、CSRF凭证,完全符合默认配置的校验规则。
  • wscat、Postman这类第三方客户端发起裸连接时,默认不会携带合法的同源Origin头、会话鉴权凭证,会被AllowedHostsOriginValidator、AuthMiddlewareStack两层校验直接拦截,返回403、握手被拒。
解决方案

根据使用场景选择对应配置即可:

开发调试场景(临时放开限制)

直接修改项目asgi.py中的ASGI应用配置,移除强制的Origin校验层,示例配置如下:

import os
from django.core.asgi import get_asgi_application
from channels.routing import ProtocolTypeRouter, URLRouter
from channels.auth import AuthMiddlewareStack
import chat.routing

os.environ.setdefault('DJANGO_SETTINGS_MODULE', 'mysite.settings')
# 调试用配置:移除了AllowedHostsOriginValidator校验
application = ProtocolTypeRouter({
    "http": get_asgi_application(),
    "websocket": AuthMiddlewareStack(
        URLRouter(
            chat.routing.websocket_urlpatterns
        )
    ),
})

注意:该配置无来源校验,禁止直接用于生产环境,否则会存在跨域攻击、未授权访问风险。

如果调试时不需要用户鉴权,甚至可以把AuthMiddlewareStack层也去掉,直接用URLRouter包裹路由,所有客户端无需任何凭证即可连接。

生产环境场景(保留安全校验+允许第三方客户端连接)

需要同时配置来源白名单和自定义鉴权逻辑,不要直接移除所有校验:

  1. 配置Origin白名单
    在项目settings.py中添加Channels允许的来源列表,将所有合法第三方客户端的请求Origin加入白名单:
    # settings.py
    ALLOWED_HOSTS = ["你的服务域名", "127.0.0.1"]
    # Channels跨域允许来源
    CHANNELS_ALLOWED_ORIGINS = [
        "http://合法客户端域名",
        "http://127.0.0.1:本地调试客户端端口",
    ]
    
    自定义开发的第三方客户端发起WebSocket握手时,携带的Origin头值匹配白名单即可通过来源校验。如果需要允许无Origin头的客户端连接,可以自定义Origin校验类,对无Origin头的请求直接放行,存在Origin头的请求再走白名单匹配逻辑。
  2. 替换默认会话鉴权逻辑
    保留AuthMiddlewareStack默认会要求请求携带合法的会话Cookie、CSRF凭证,不适合非网页客户端。可以自定义Token鉴权中间件:
    • 约定第三方客户端连接时在URL参数(如ws://域名/ws/chat/lobby/?token=用户身份令牌)或自定义请求头中携带鉴权Token
    • 在自定义中间件的握手逻辑中校验Token合法性,校验通过后将用户对象写入作用域,再允许连接建立,替换默认的Cookie/CSRF校验逻辑。
验证方式

配置完成后执行wscat连接命令:

wscat -c "ws://127.0.0.1:8000/ws/chat/lobby/"

连接成功后终端会返回连接成功提示,服务端日志会打印WebSocket CONNECT记录,Postman发起连接也不会被主动断开。


内容的提问来源于stack exchange,提问作者Andrey

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 07:30:49