基于web的物业管理系统-客户服务管理_毕业设计(论文)(编辑修改稿)内容摘要:
文件。 例如, Web 服务器上的 Web 应用程序的所有者需要有“更改”权限来查看、更改和删除应用程序的 .ASP 文件。 但是,访问该应用程序的公共用户应仅被授予“只读”权限,以便将其限制为只能查看而不能更改应用程序的 Web页。 为了充分保护 ASP 应用程序,一定要在应用程序的 文件上为适当的用户或用户组设置 NTFS 文件权限。 如果 包含向浏览器返回信息的命令而您没有保护 文件,则信息将被返回给浏览器,即便应用程序的其他文件被保护。 注意一定要对应用程序的文件应用统一的 NTFS 权限。 例如,如果您不小心过度限制了一应用程序需要包含的文件的 NTFS 权限,则用户可能无法查看或运行该应用程序。 为了防止此类问题,在为您的应用程序分配 NTFS 权限之前应仔细计划。 (2) Web 服务器权限 基于 WEB 的物业管理系统 — 客户服务管理 第 12 页 共 42 页 您可以通过配置您的 Web 服务器的权限来限制所有用户查看、运行和操作您的 ASP 页的方式。 不同于 NTFS 权限提供的控制特定用 户对应用程序文件和目录的访问方式, Web 服务器权限应用于所有用户,并且不区分用户帐号的类型。 对于要运行您的 ASP 应用程序的用户,在设置 Web 服务器权限时,必须遵循下列原则: 对包含 .ASP 文件的虚拟目录允许 \读 \或 \脚本 \权限。 对 .ASP 文件和其他包含脚本的文件(如 .htm 文件等)所在的虚目录允许“读”和“脚本”权限。 对包含 .ASP 文件和其他需要 \执行 \权限才能运行的文件(如 .exe 和 .dll 文件等)的虚目录允许“读”和“执行”权限。 (3) 脚本映射文件 应用程序的脚本映射保 证了 Web 服务器不会意外地下载 .ASP 文件的源代码。 例如,即使您为包含了某个 .ASP 文件的目录设置了 \读 \权限,只要该 .ASP 文件隶属于某个脚本映射应用程序,那么您的 Web 服务器就不会将该文件的源代码返回给用户。 (4) Cookie 安全性 ASP 使用 SessionID cookie 跟踪应用程序访问或会话期间特定的 Web 浏览器的信息。 这就是说,带有相应的 cookie的 HTTP 请求被认为是来自同一 Web 浏览器。 Web 服务器可以使用 SessionID cookies 配置带有用户特定会话信息的 ASP 应用 程序。 例如,如果您的应用程序是一个允许用户选择和购买 CD 唱盘的联机音乐商店,就可以用 SessionID 跟踪用户漫游整个应用程序时的选择。 为了防止计算机黑客猜中 SessionID cookie 并获得对合法用户的会话变量的访问, Web服务器为每个 SessionID 指派一个随机生成号码。 每当用户的 Web 浏览器返回一个SessionID cookie 时,服务器取出 SessionID 和被赋予的数字,接着检查是否与存储在服务器上的生成号码一致。 若两个号码一致,将允许用户访问会话变量。 这一技术的有效性在于被赋予的 数字的长度( 64 位),此长度使计算机黑客猜中 SessionID 从而窃取用户的活动会话的可能性几乎为 0。 截获了用户 sessionID cookie 的计算机黑客可以使用此 cookie 假冒该用户。 如果 ASP应用程序包含私人信息,信用卡或银行帐户号码,拥有窃取的 cookie 的计算机黑客就可以在应用程序中开始一个活动会话并获取这些信息。 您可以通过对您的 Web 服务器和用户的浏基于 WEB 的物业管理系统 客户服务管理 中南林业科技大学工学学士毕业设计说明书 第 13 页 共 42 页 览器间的通讯链路加密来防止 SessionID cookie 被截获。 (5) 使用身份验证机制保护被限制的 ASP 内容 您可以要求每个试图访问 被限制的 ASP 内容的用户必须要有有效的 Windows NT 帐号的用户名和密码。 每当用户试图访问被限制的内容时, Web 服务器将进行身份验证,即确认用户身份,以检查用户是否拥有有效的 Windows NT 帐号。 Web 服务器支持以下几种身份验证方式:基本身份验证提示用户输入用户名和密码。 Windows NT 请求 /响应式身份验证从用户的 Web 浏览器通过加密方式获取用户身份信息。 然而, Web 服务器仅当禁止匿名访问或 Windows NT 文件系统的权限限制匿名访问时才验证用户身份。 (6) 保护元数据库 访问元数据 库的 ASP 脚本需要 Web 服务器所运行的计算机的管理员权限。 在从远程计算机上运行这些脚本时,须经已通过身份验证的连接,如使用 Windows NT 请求 /响应验证方式进行连接。 应该为管理级 .ASP 文件创建一个服务器或目录并将其目录安全验证方式设置为Windows NT 请求 /响应式身份验证。 目前,仅 Microsoft Inter Explorer version 或更高版本支持 Windows NT 请求 /响应式身份验证。 (7) 使用 SSL 维护应用程序的安全 Secure Sockets Layer(SSL) 协议作为 Web 服务器安全特性,提供了一种安全的虚拟透明方式来建立与用户的加密通讯连接。 SSL 保证了 Web 内容的验证,并能可靠地确认访问被限制的 Web 站点的用户的身份。 通过 SSL,您可以要求试图访问被限制的 ASP 应用程序的用户与您的服务器建立一个加密连接;以防用户与应用程序间交换的重要信息被截取。 如果您从位于没有保护的虚拟根目录中的 .ASP 文件中包含了位于启用了 SSL 的目录中的文件,则 SSL 将不被应用于被包含文件。 因此,为了保证应用 SSL,应确保包含及被包含的文件都位于启用了 SSL 的目 录中。 控制对您的 ASP 应用程序访问的一种十分安全的方法是要求用户使用 客户资格登录。 客户资格是包含用户身份信息的数字身份证,它的作用与传统的诸如护照或驾驶执照等身份证明相同。 用户通常从委托的第三方组织获得客户资格,第三方组织在发放资格证之前确认用户的身份信息。 (通常,这类组织要求姓名、地址、电话号码及所在组织名称;此类信息基于 WEB 的物业管理系统 — 客户服务管理 第 14 页 共 42 页 的详细程度随给予的身份等级而异。 )每当用户试图登录到需要资格验证的应用程序时,用户的 Web 浏览器会自动向服务器发送用户资格。 如果 Web 服务器的 Secure Sockets Layer (SSL)资格映射特性配置正确,那么服务器就可以在许可用户对 ASP 应用程序访问之前对其身份进行确认。 作为 ASP 应用程序开发人员,您可以编写脚本来检查资格是否存在并读取资格字段。 例如,您可以从资格证明中访问用户名字段和公司名字段。 Active Server Pages 在 Request对象的 ClientCertificate 集合中保存资格信息。 必须将 Web 服务器配置为接受或需要客户资格,然后才能通过 ASP 处理客户资格;否则, ClientCertificate 集合将为空。 (8) 创建事务性脚本 商业应 用程序常常需要具有在事务内部运行脚本和组件的能力。 事务是一种服务器操作,即使该操作包括很多步骤(例如,定货、查看存货、付帐等),也只能整体返回操作是成功还是失败。 用户可以创建在事务内部运行的 ASP 脚本,如果脚本的任何一部分失败,整个事务都将会终止。 ASP 事务处理是以 Microsoft Transaction Server(MTS) 为基础的。 Microsoft Transaction Server(MTS)是一个事务处理系统,用于开发、配置和管理高性能、可分级的、有鲁棒性的 Inter 和 Intra 服务器应用程序。 Transaction Server 为开发分布式的,基于组件的应用程序提供了一个应用程序设计模型。 它也为配置和管理这些应用程序提供了一个运行环境。 创建事务性脚本的功能内置在 Inter Information Server 和 Personal Web Server 中。 如果您安装了 Microsoft Transaction Server,就可以将组件打包,以使组件在事务内部运行。 (9) 编写事务事件 脚本本身不能决定事务是成功还是失败。 但是,可以编写提交或终止事务时被调用的事件。 例 如,假设有一个确认银行帐户的脚本,并且您需要针对事务的不同状态将不同的页返回给用户,那么就可以使用 OnTransactionCommit 和 OnTransactionAbort 事件来编写对用户的不同响应。 (10) 对象作用域 一般情况下,不要将从 MTS 组件中创建的对象存储在 ASPApplication 或 Session 对象基于 WEB 的物业管理系统 客户服务管理 中南林业科技大学工学学士毕业设计说明书 第 15 页 共 42 页 中。 MTS 对象在事务完成后消失。 因为 Session 对象和 Application 对象是为在不同 ASP 页之间使用的对象实例设计的,所以不要用它们保存在事务结束时即被释放的对象。 ASP 脚本 是已声名的事务的根,即起始点。 任何事务性 ASP 页所使用的 MTS 对象都被认为是事务的一部分。 当事务完成后,在页中使用的 MTS 对象将消失,其中包括存储在 Session或 Application 对象中的对象。 在此之后,从另一个事务性页中调用会话作用域或应用程序作用域对象的尝试都将失败。 (11) 事务排队 从一个远程服务器对数据库的更新可能因为网络延迟或故障而导致事务延迟或终止。 因为事务的所有部分都必须提交,所以应用程序将可能挂起,等待远程服务器的提交或终止消息,也可能由于无法发送数据库更新而导致事务被放弃。 对于必须同时完成的更新,正确的做法是在事务的所有参与者都能够提交之前,终止事务或推迟完成事务。 例如,航空公司的定票程序应该同时完成对客户的银行帐号计入借方和对航空公司的银行帐户计入贷方。 如果一个更新属于事务整体的一部分,但可能晚于其他更新,您可能不希望让客户等待整个更新过程的完成。 例如,机票预定事务可能也要向食品供应商发送食品订单或更新客户的旅程津贴。 这些操作虽然也必须完成,但可以晚一些。 Microsoft Message Queue Server 使您能够将一个或一组更新捆绑到一个事务性消息中送给远 程服务器。 Message Queue Server 保证更新将被发送给远程服务器,即使目前网络不可用。 您的应用将收到一个提交消息,从而可以继续处理事务。 SQL 结构化查询语言基础 为了建立交互站点 ,需要使用数据库来存储来自访间者的信息。 例如建立一个职业介绍服务的站点 ,就需要存储诸如个人简历、感兴趣的工作等等这样的信息。 创建动态网页也需要使用数据库 ,如果想显示符合来访者要求的的数据库记录 ,就需要从数据库中取出这份工作的信息。 那么将会发现 ,在许多情况下需要使用数据库。 SQL 是英文 Structured Query Language 的缩写 ,意思为结构化查询语言。 SQL 语言的主要功能就是同各种数据库建立联系 ,进行沟通。 按照 ANSI(美国国家标准协会 )的规定 ,SQL被作为关系型数据库管理系统的标准语言。 SQL 语句可以用来执行各种各样的操作 ,例如更新数据库中的数据 ,从数据库中提取数据等。 目前 ,绝大多数流行的关系型数据库管理系统 ,基于 WEB 的物业管理系统 — 客户服务管理 第 16 页 共 42 页 如 Oracle , Sybase ,Microsoft SQL Server , Access 等都采用了 SQL 语言标准。 虽然很多数据库都对 SQL 语句进行了再开发和扩展 ,但是包括 select , Insert , Update , Delete , Create 以及 Drop 在内的标准的 SQL 命令仍然可以被用来完成几乎所有的数据库操作。 在 ASP中 ,无论何时你要访间一个数据库 ,你就要使用 SQL 语言。 因此 ,掌握好 SQL对 ASP编程是非常重要的。 下面是常用数据库的操作语句。 1. 用 SQL 从表中取记录 Select 语句。 2. 用 SQL 创建新表 Create table 语句 3. 用 SQL 插入数据 Insert 语句 4. 用 SQL 更新记录 Update 语句 5. 用 SQL 删除记录 Delete 语句 6. 用 SQL 删除表格 Drop table 语句 3 建立 ACCESS 数据库连接 ACCESS 数据库是属于微软 OFFICE 中的一个组件,是一个典型的开放式数据库系统,同时也是世界上最流行的数据库管理软件之一。 数据库的连接可以才用数据配置源名( Data Source Name,DNS)和未配置数据源名( DNS— less)两种方法,而未配置数据源名的数据库连接又有 ODBC 和 OLE DB 两种方式。基于web的物业管理系统-客户服务管理_毕业设计(论文)(编辑修改稿)
阅读剩余 0%
本站所有文章资讯、展示的图片素材等内容均为注册用户上传(部分报媒/平媒内容转载自网络合作媒体),仅供学习参考。
用户通过本站上传、发布的任何内容的知识产权归属用户或原始著作权人所有。如有侵犯您的版权,请联系我们反馈本站将在三个工作日内改正。