数据库端开启SSL
操作步骤
在集群 server 端的系统中,根据需要选择生成 SSL 密钥的目录,以路径/usr/local/ssl 为例。
生成 server 端的密钥和证书
(一)执行如下命令,进入目录。
cd /usr/local/ssl
(二)生成 ca-cert.pem,需要填写 Country Name 等信息,可以按照下面方式填写,也可以依据用户实际情况填写。

生成密钥,同样填写一些信息,password 部分(A challenge password []: )建议填写复杂一些的密码。

(三)将 server-key.pem 导出为 RSA 类型。

(四)生成 server-cert.pem。

生成 client端的密钥和证书
(一)在同一目录下,生成 client 端的密钥和证书,生成密钥,输入信息与 server 端相同。

(二)将 client-key.pem 导出为 RSA 类型。

(三)生成 client-cert.pem

server 配置
(一)修改集群配置文件 gbase_8a_gcluster.cnf,在[gbased]里添加 ssl 信息。以路径 /usr/local/ssl 为例,添加示例如下:
(二)重启集群。
(三)执行 gccli,登录集群。
(四)查看 ssl 参数状态,配置成功则显示为“YES”。

影响:
如果 client 端没有进行上述配置,则仍然会按默认方式连接 server,对业务无影响。可以通过如下参数,强制要求必须使用 SSL,强制使用后客户端需配置相应密钥和证书,否则无法登录数据库。
grant all on testdb.* to ssl_user require ssl
注意事项:
加密功能要求系统中安装 openssl 库,能够执行 openssl 命令。
取消强制使用ssl可以通过以下语句恢复
grant all on testdb.* to ssl_user require none
热门帖子
- 12025-12-01浏览数:182759
- 22023-05-09浏览数:25052
- 42023-09-25浏览数:18521
- 52020-05-11浏览数:17526