一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

如何为Redis集群配置SSL/TLS加密传输

时间:2026-07-16 08:21:48 编辑:袖梨 来源:一聚教程网

Redis 6+ 集群启用 TLS 必须所有节点统一启用,且版本≥6.0(编译含TLS)、OpenSSL≥1.1.1、共用同一CA证书,并在redis.conf中显式配置tls-cert-file、tls-key-file、tls-ca-cert-file、tls-cluster yes、tls-replication yes五项参数,缺一不可。

必须所有节点统一启用 TLS,且版本、证书、配置三者缺一不可——任何节点漏配或混用明文端口,集群 handshake 就会失败。

Redis 6+ 集群启用 TLS 的硬性前提

不是加几行配置就能跑起来。先确认三件事:

  • redis-server --version 输出里必须带 TLS 字样;没这个就说明编译时没开 BUILD_TLS=yes,得重编译
  • OpenSSL 版本 ≥ 1.1.1openssl version 查),1.0.2 或更低直接拒连
  • 所有节点共用同一份 ca.crt,不能 A 节点用自签 CA、B 节点用另一套——cluster meet 时证书校验直接失败

redis.conf 中必须显式设置的 TLS 参数

以下五项少一个,集群节点间通信就降级为明文,redis-cli -c --tls 连上去也会报 Connection reset by peer

  • tls-cert-file:绝对路径,且内容需含完整证书链(server cert + intermediate CA 拼在一起)
  • tls-key-file:私钥文件,不能加密(即生成时加了 -nodes),否则 redis 启动卡在密码输入
  • tls-ca-cert-file:只放根 CA(ca.crt),别把中间 CA 再塞进去
  • tls-cluster yes:关键!默认是 no,不设这个,节点间 gossip 仍走明文
  • tls-replication yes:主从同步也走 TLS,否则 slave 拉数据还是裸奔

顺带提醒:port 0tls-port 6379 要配套用——禁掉非 TLS 端口,避免运维误连明文端口。

客户端连 TLS 集群最容易踩的坑

不是加个 --tls 就万事大吉。常见断连原因:

  • redis-cli -c --tls --cacert /path/to/ca.crt -h node1 -p 6379--cacert,直接 SSL handshake failed
  • 集群发现阶段仍走明文:redis-cli 先连一个节点查 slots,如果该节点返回的跳转地址是 redis://(而非 rediss://),后续连接不会自动升 TLS;解决方法是配置 cluster-announce-ipcluster-announce-port 显式指向 TLS 端口
  • Lettuce 客户端必须显式加载同个 ca.crtSslConfiguration,否则抛 javax.net.ssl.SSLHandshakeException
  • PhpRedis 用 tls://host:port 方式连接时,PHP 必须已启用 openssl 扩展(php -m | grep openssl 验证)

证书更新和滚动重启的实操要点

证书过期不是 reload 配置能解决的,必须滚动重启:

  • 新证书替换后,先逐个重启 slave 节点,再切 failover 把 old master 变成 slave,最后重启它
  • 千万别所有节点同时 kill -9,CLUSTERDOWN 状态恢复慢,且可能触发 slot 不一致
  • 验证方式:连上后执行 CLIENT LIST,看 tls 字段是否为 1;或者用 openssl s_client -connect host:6379 -CAfile ca.crt 直连测握手

最常被忽略的是:集群节点间通信和客户端连接是两套 TLS 链路,tls-cluster yestls-replication yes 控制前者,--cacert 或客户端 SNI 设置控制后者——两边都得对齐,才算真正加密。

热门栏目