redis 安全需 bind 显式绑定内网 ip、requirepass 设置强密码、关闭 protected-mode、配合防火墙及云安全组四层防护,缺一不可。

Redis 默认监听所有网卡,不加限制等于把数据库裸奔在公网——只要没配 bind 或没开 requirepass,攻击者几秒就能拖走全部数据。
bind 配置必须显式指定内网 IP,不能只删注释或留空
很多人改 redis.conf 时只把 # bind 127.0.0.1 的注释去掉,结果 Redis 启动后仍监听 0.0.0.0。这是因为:bind 行必须明确列出要监听的地址,且不能包含 0.0.0.0 或 ::(IPv6 全监听)。
- 只允许本机访问:写成
bind 127.0.0.1 - 只允许某内网段访问(如 K8s 或 ECS 内网):写成
bind 192.168.10.50 127.0.0.1,多个地址用空格分隔 - 绝对不要出现
bind 0.0.0.0、bind ::或bind *,哪怕被注释了也要删掉整行 - 改完必须重启服务:
sudo systemctl restart redis-server,仅 reload 不生效
requirepass 密码必须强且客户端连接时显式 auth
设了 requirepass 只是第一步,客户端不主动 AUTH 还是连得上(只是后续命令全报 NOAUTH 错误)。密码本身也容易踩坑:
Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。
- 密码长度建议 ≥12 位,含大小写字母+数字,避免
$、@、#等 shell 特殊字符(否则命令行启动或脚本里易出错) - 配置中写法必须是
requirepass YourPassw0rd2026!,前后不加引号;加引号会导致密码字面值带上了引号 - Python 客户端示例:
r = redis.Redis(host='192.168.10.50', port=6379, password='YourPassw0rd2026!') - Java Jedis 示例:必须调
jedis.auth("YourPassw0rd2026!"),且要在ping()前执行
保护模式(protected-mode)不是保险箱,依赖 bind + 密码双满足
Redis 3.2+ 默认开启 protected-mode yes,但它只在两个条件同时满足时才放行外部连接:bind 没设(即默认监听 all)且 requirepass 没设。一旦你设了任一条件,它就退为“不干预”状态。
- 所以不能指望
protected-mode替你兜底——它只防“完全默认配置裸奔”,不防“只绑了 IP 但没设密码”或“设了弱密码” - 生产环境应始终关闭它:
protected-mode no,靠明确的bind和requirepass控制,逻辑更可预期 - 检查是否生效:连上去执行
CONFIG GET bind和CONFIG GET requirepass,确认返回值符合预期
防火墙是最后一道防线,别只信 Redis 自身配置
Redis 的 bind 是应用层绑定,Linux 内核防火墙(iptables/firewalld)是网络层拦截。两者必须配合,否则一个配置失误就会绕过。
- iptables 示例(仅允内网):
sudo iptables -A INPUT -p tcp --dport 6379 -s 192.168.10.0/24 -j ACCEPT,然后sudo iptables -A INPUT -p tcp --dport 6379 -j DROP - firewalld 示例:
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.10.0/24" port port="6379" protocol="tcp" accept' - 验证防火墙效果:
telnet 公网IP 6379应超时;telnet 内网IP 6379应能连上但立即收到NOAUTH提示 - 注意:云服务器(如阿里云、腾讯云)的安全组策略优先级高于本地防火墙,必须同步配置安全组只放行内网段
真正麻烦的不是配置项本身,而是多层控制(bind / password / firewall / 安全组)之间存在隐式依赖——漏掉任意一层,都可能让 Redis 在你以为“已加固”的状态下持续暴露。每次变更后,务必从外网机器实测 telnet + redis-cli 连接,而不是只看配置文件有没有改对。










