You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Apache站点iframe嵌入IIS站点内容被拦截,X-Frame-Options配置无效求方案

问题原因说明
  • 配置值错误:X-Frame-Options 用于控制允许嵌入当前页面的父站点域名,你当前填写的是被嵌入页面自身的地址https://wcswanson.net/deig3/,属于配置逻辑错误,就算是用已废弃的ALLOW-FROM参数,也应该填写提供iframe的Apache站点域名,而非被嵌入的IIS站点地址。
  • 浏览器兼容性问题:X-Frame-Options 的ALLOW-FROM参数已被绝大多数现代浏览器(包括你遇到问题的Firefox)废弃支持,仅保留DENY(禁止所有嵌入)、SAMEORIGIN(仅允许同站嵌入)两个有效值,所以就算你填对了ALLOW-FROM的域名也不会生效。
可行解决方案
  1. 先删除现有web.config中错误的X-Frame-Options配置,避免头冲突
  2. 添加Content-Security-Policy(CSP)响应头,使用标准的frame-ancestors指令控制可嵌入站点,修改后的web.config配置示例如下:
<httpProtocol>
    <customHeaders>
        <!-- 替换下方的https://你的Apache站点域名 为实际承载iframe的Apache站点完整域名,包含http/https前缀,多域名用空格分隔 -->
        <add name="Content-Security-Policy" value="frame-ancestors 'self' https://你的Apache站点域名;" />
    </customHeaders>
</httpProtocol>
</system.webServer>

如果需要允许所有站点嵌入该页面,可以将配置改为frame-ancestors *;,但不推荐生产环境使用该配置,会带来点击劫持风险。
3. 配置修改后保存,重启IIS站点(或WinHost面板中的站点实例)使配置生效
4. 验证配置是否生效:在浏览器中访问https://wcswanson.net/deig3/,按F12打开开发者工具的「网络」面板,刷新页面后查看该页面的响应头,确认返回了正确的Content-Security-Policy头,且没有额外的X-Frame-Options: DENY/SAMEORIGIN头存在。

额外排查项
  • 检查IIS站点的全局配置、页面应用代码中是否有硬编码输出X-Frame-Options或CSP头的逻辑,这类逻辑会覆盖web.config中的配置
  • 如果你在站点中使用了CDN、WAF服务,需要确认这类中间服务是否会修改/添加安全响应头,若有需要在对应服务的配置中同步修改frame-ancestors规则
  • 确认承载iframe的Apache站点没有配置内容安全策略限制iframe的加载源,若Apache站点有CSP配置,需要在其frame-src指令中添加https://wcswanson.net

内容的提问来源于stack exchange,提问作者WCS

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 02:45:02