最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
如何为Redis集群配置SSL/TLS加密传输
时间:2026-07-16 08:21:48 编辑:袖梨 来源:一聚教程网
Redis 6+ 集群启用 TLS 必须所有节点统一启用,且版本≥6.0(编译含TLS)、OpenSSL≥1.1.1、共用同一CA证书,并在redis.conf中显式配置tls-cert-file、tls-key-file、tls-ca-cert-file、tls-cluster yes、tls-replication yes五项参数,缺一不可。
必须所有节点统一启用 TLS,且版本、证书、配置三者缺一不可——任何节点漏配或混用明文端口,集群 handshake 就会失败。
Redis 6+ 集群启用 TLS 的硬性前提
不是加几行配置就能跑起来。先确认三件事:
-
redis-server --version输出里必须带TLS字样;没这个就说明编译时没开BUILD_TLS=yes,得重编译 - OpenSSL 版本 ≥
1.1.1(openssl version查),1.0.2或更低直接拒连 - 所有节点共用同一份
ca.crt,不能 A 节点用自签 CA、B 节点用另一套——cluster meet时证书校验直接失败
redis.conf 中必须显式设置的 TLS 参数
以下五项少一个,集群节点间通信就降级为明文,redis-cli -c --tls 连上去也会报 Connection reset by peer:
-
tls-cert-file:绝对路径,且内容需含完整证书链(server cert + intermediate CA 拼在一起) -
tls-key-file:私钥文件,不能加密(即生成时加了-nodes),否则 redis 启动卡在密码输入 -
tls-ca-cert-file:只放根 CA(ca.crt),别把中间 CA 再塞进去 -
tls-cluster yes:关键!默认是no,不设这个,节点间 gossip 仍走明文 -
tls-replication yes:主从同步也走 TLS,否则 slave 拉数据还是裸奔
顺带提醒:port 0 和 tls-port 6379 要配套用——禁掉非 TLS 端口,避免运维误连明文端口。
客户端连 TLS 集群最容易踩的坑
不是加个 --tls 就万事大吉。常见断连原因:
-
redis-cli -c --tls --cacert /path/to/ca.crt -h node1 -p 6379缺--cacert,直接 SSL handshake failed - 集群发现阶段仍走明文:redis-cli 先连一个节点查 slots,如果该节点返回的跳转地址是
redis://(而非rediss://),后续连接不会自动升 TLS;解决方法是配置cluster-announce-ip和cluster-announce-port显式指向 TLS 端口 - Lettuce 客户端必须显式加载同个
ca.crt到SslConfiguration,否则抛javax.net.ssl.SSLHandshakeException - PhpRedis 用
tls://host:port方式连接时,PHP 必须已启用openssl扩展(php -m | grep openssl验证)
证书更新和滚动重启的实操要点
证书过期不是 reload 配置能解决的,必须滚动重启:
- 新证书替换后,先逐个重启 slave 节点,再切 failover 把 old master 变成 slave,最后重启它
- 千万别所有节点同时 kill -9,
CLUSTERDOWN状态恢复慢,且可能触发 slot 不一致 - 验证方式:连上后执行
CLIENT LIST,看tls字段是否为1;或者用openssl s_client -connect host:6379 -CAfile ca.crt直连测握手
最常被忽略的是:集群节点间通信和客户端连接是两套 TLS 链路,tls-cluster yes 和 tls-replication yes 控制前者,--cacert 或客户端 SNI 设置控制后者——两边都得对齐,才算真正加密。
相关文章
- 王者荣耀世界零氪玩家如何生存 07-28
- 快手极速版怎么绑定手机号 07-28
- 明日方舟和轻松小熊联动活动内容一览 07-28
- 逆战未来黎明之光 逆战未来黎明之光玩法机制与新手入门指南 07-28
- 植物大战僵尸融合版毁灭土豆地雷介绍 07-28
- 逆战未来飓风之龙 逆战未来飓风之龙武器获取方法详解 07-28