GBase 8a
运维管理
文章

客户端使用SSL加密连接到集群

发表于2024-12-31 10:15:3037次浏览2个评论
  • 生成server端的密钥和证书

1、  cd /usr/local/ssl
2、 生成ca-cert.pem
openssl req -sha1 -new -x509 -nodes -days 3650 -keyout ca-key.pem >ca-cert.pem
3、 生成秘钥
openssl req -sha1 -newkey rsa:2048 -days 730 -nodes -keyout server-key.pem > server-req.pem
4、将 server-key.pem 导出为 RSA 类型。
openssl rsa -in server-key.pem -out server-key.pem
5、生成 server-cert.pem。
openssl x509 -sha1 -req -in server-req.pem -days 730 -CA ca-cert.pem -CAkey ca-key.pem -set_serial 01 > server-cert.pem

  • 生成 client 端的密钥和证书

7、openssl req -sha1 -newkey rsa:2048 -days 730 -nodes -keyout client-key.pem > client-req.pem
8、将 client-key.pem 导出为 RSA 类型
openssl rsa -in client-key.pem -out client-key.pem
9、生成 client-cert.pem。
openssl x509 -sha1 -req -in client-req.pem -days 730 -CA ca-cert.pem -CAkey ca-key.pem -set_serial 01 > client-cert.pem

  • server配置

10、 gbase_8a_gcluster.cnf添加信息
ssl-ca=/usr/local/ssl/ca-cert.pem
ssl-cert=/usr/local/ssl/server-cert.pem
ssl-key=/usr/local/ssl/server-key.pem
11、重启集群
12、检查是否开启
show variables like 'have_%ssl';
将server端生成的ca-cert.pem,client-req.pem,client-key.pem,client-cert.pem拷贝到client端/usr/local/ssl/目录下

  • gccli client配置(gbased上面模块)

13、vi $GCLUSTER_BASE /config/gbase_8a_gcluster.cnf

ssl-ca=/usr/local/ssl/ca-cert.pem
ssl-cert=/usr/local/ssl/client-cert.pem
ssl-key=/usr/local/ssl/client-key.pem
14、连接集群检查
gccli -h192.168.134.131 -ussluser -ppassword
15、强制走ssl
grant all on testdb.* to ssl_user require ssl

评论

登录后才可以发表评论
崔哥发表于 5个月前
乔木生云气。访中兴、英雄陈迹,暗追前事。战舰东风慳借便,梦断神州故里。旋小筑、吴宫闲地。华表月明归夜鹤,叹当时、花竹今如此。枝上露,溅清泪。遨头小簇行春队。步苍苔、寻幽别坞,问梅开未。重唱梅边新度曲,催发寒梢冻蕊。此心与、东君同意。后不如今今非昔,两无言、相对沧浪水。怀此恨,寄残醉。
zixuwang发表于 2个月前
厉害了