GBase 8a
运维管理
文章

数据库端开启SSL

发表于2025-12-26 10:10:3759次浏览2个评论

操作步骤 
在集群 server 端的系统中,根据需要选择生成 SSL 密钥的目录,以路径/usr/local/ssl 为例。 
生成 server 端的密钥和证书 
(一)执行如下命令,进入目录。
        cd /usr/local/ssl
(二)生成 ca-cert.pem,需要填写 Country Name 等信息,可以按照下面方式填写,也可以依据用户实际情况填写。

生成密钥,同样填写一些信息,password 部分(A challenge password []: )建议填写复杂一些的密码。

(三)将 server-key.pem 导出为 RSA 类型。

(四)生成 server-cert.pem。

生成 client端的密钥和证书 
(一)在同一目录下,生成 client 端的密钥和证书,生成密钥,输入信息与 server 端相同。

(二)将 client-key.pem 导出为 RSA 类型。

(三)生成 client-cert.pem

server 配置
(一)修改集群配置文件 gbase_8a_gcluster.cnf,在[gbased]里添加 ssl 信息。以路径 /usr/local/ssl 为例,添加示例如下:

(二)重启集群。

(三)执行 gccli,登录集群。

(四)查看 ssl 参数状态,配置成功则显示为“YES”。

影响:

如果 client 端没有进行上述配置,则仍然会按默认方式连接 server,对业务无影响。可以通过如下参数,强制要求必须使用 SSL,强制使用后客户端需配置相应密钥和证书,否则无法登录数据库。
grant all on testdb.* to ssl_user require ssl

注意事项:

加密功能要求系统中安装 openssl 库,能够执行 openssl 命令。

取消强制使用ssl可以通过以下语句恢复

grant all on testdb.* to ssl_user require none

评论

登录后才可以发表评论
用户头像
levvel发表于 2个月前
少年易学老难成,一寸光阴不可轻
菲菲发表于 2个月前
闪闪发光