客户端使用SSL加密连接到集群
- 生成server端的密钥和证书
1、 cd /usr/local/ssl
2、 生成ca-cert.pem
openssl req -sha1 -new -x509 -nodes -days 3650 -keyout ca-key.pem >ca-cert.pem
3、 生成秘钥
openssl req -sha1 -newkey rsa:2048 -days 730 -nodes -keyout server-key.pem > server-req.pem
4、将 server-key.pem 导出为 RSA 类型。
openssl rsa -in server-key.pem -out server-key.pem
5、生成 server-cert.pem。
openssl x509 -sha1 -req -in server-req.pem -days 730 -CA ca-cert.pem -CAkey ca-key.pem -set_serial 01 > server-cert.pem
- 生成 client 端的密钥和证书
7、openssl req -sha1 -newkey rsa:2048 -days 730 -nodes -keyout client-key.pem > client-req.pem
8、将 client-key.pem 导出为 RSA 类型
openssl rsa -in client-key.pem -out client-key.pem
9、生成 client-cert.pem。
openssl x509 -sha1 -req -in client-req.pem -days 730 -CA ca-cert.pem -CAkey ca-key.pem -set_serial 01 > client-cert.pem
- server配置
10、 gbase_8a_gcluster.cnf添加信息
ssl-ca=/usr/local/ssl/ca-cert.pem
ssl-cert=/usr/local/ssl/server-cert.pem
ssl-key=/usr/local/ssl/server-key.pem
11、重启集群
12、检查是否开启
show variables like 'have_%ssl';
将server端生成的ca-cert.pem,client-req.pem,client-key.pem,client-cert.pem拷贝到client端/usr/local/ssl/目录下
- gccli client配置(gbased上面模块)
13、vi $GCLUSTER_BASE /config/gbase_8a_gcluster.cnf
ssl-ca=/usr/local/ssl/ca-cert.pem
ssl-cert=/usr/local/ssl/client-cert.pem
ssl-key=/usr/local/ssl/client-key.pem
14、连接集群检查
gccli -h192.168.134.131 -ussluser -ppassword
15、强制走ssl
grant all on testdb.* to ssl_user require ssl
热门帖子
- 12025-12-01浏览数:182759
- 22023-05-09浏览数:25044
- 42023-09-25浏览数:18519
- 52020-05-11浏览数:17526