vault高可用采用raft或consul集群而非主从架构,三节点raft部署需满足ntp同步、端口开放、selinux配置等约束,通过唯一node_id、内网cluster_addr和负载均衡api_addr实现自动选主与故障转移。

明确高可用目标:不是主从,而是 Raft 或 Consul 集群
Linux 下部署 Vault 的“高可用主从架构”这个说法容易引发误解。Vault 本身不采用传统主从(master-slave)模型,而是基于 Raft 共识协议(内置存储)或 Consul(外部存储)实现多节点对等集群。所谓“主节点”,只是当前 Raft 集群中被选举出的 leader,故障时会自动重新选举,其余节点均为可读写的 follower。因此,配置重点不是指定谁为主、谁为从,而是确保节点间能稳定通信、达成共识、共享状态。
核心组件准备与基础约束
在 CentOS/RHEL 8 或 Ubuntu 20.04+ 上启动前,必须满足以下硬性条件:
- 时间同步:所有节点必须启用 NTP(如 chronyd),偏差超过 1 秒会导致 TLS 握手失败或 Raft 心跳超时;
- 网络连通:开放三个端口——8200(API)、8201(集群通信)、8500(若用 Consul);建议使用内网 IP 绑定,禁用公网监听;
-
SELinux / 防火墙:CentOS 环境需执行
setsebool -P vault_read_ssh_home on并放行对应端口;Ubuntu 需确认 ufw 或 netfilter 规则未拦截; -
存储路径权限:若用 Raft 存储,
/opt/vault/data目录必须由vault用户拥有,且禁止 world-writable;
Raft 模式三节点集群配置示例
推荐中小规模生产环境首选 Raft(免运维 Consul),配置简洁、一致性强。三个节点分别命名为 node1、node2、node3,均使用相同结构的 vault.hcl:
storage "raft" {
path = "/opt/vault/data"
node_id = "node1" # 各节点改为 node2/node3
}
<p>listener "tcp" {
address = "0.0.0.0:8200"
tls_cert_file = "/etc/vault/tls/fullchain.pem"
tls_key_file = "/etc/vault/tls/privkey.pem"
}</p><p>api_addr = "<a href="https://www.php.cn/link/f49ddb9ca0827103c385e7b3711f95d8">https://www.php.cn/link/f49ddb9ca0827103c385e7b3711f95d8</a>"
cluster_addr = "<a href="https://www.php.cn/link/7dc93bbe23dc36e6d59eff67dcf22488">https://www.php.cn/link/7dc93bbe23dc36e6d59eff67dcf22488</a>" # 各节点填自身内网 IP</p><p>ui = true
disable_mlock = true
</p>
关键点:
– node_id 必须全局唯一,不可重复;
– cluster_addr 必须是节点可被其他 Vault 节点直连的地址(通常为内网 IP + 8201);
– api_addr 应指向负载均衡器域名(如 NLB/ALB),而非单个节点 IP;
– TLS 证书必须有效,tls_disable = false 是强制要求。
初始化与解封流程(仅执行一次)
集群只需初始化一次,在任意一个节点上运行:
vault operator init -key-shares=3 -key-threshold=2
输出包含 3 个密钥分片和 1 个根令牌。将密钥分片安全分发给不同管理员,**切勿存于同一台机器或明文备份**。随后按顺序对每个节点执行解封:
在无 root/sudo 权限的环境(云容器、VPS、隔离主机)中安装并配置 OpenClaw 浏览器工具的 headless Chrome。适用场景:...
- 启动所有节点:
vault server -config=vault.hcl; - 任一节点调用
vault operator unseal,输入任意 2 个分片; - 其余节点也需各自执行
vault operator unseal(用相同分片),直到全部显示Sealed = false; - 用根令牌登录,执行
vault status查看集群状态,确认HA Enabled为true,HA Cluster显示健康节点列表。
负载均衡与健康检查配置
Vault API 请求应由负载均衡器统一分发。AWS NLB 或 Nginx 均可,但健康检查路径必须为:
GET /v1/sys/health?standbyok=true&activecode=200&perfstandbyok=true
该端点返回 200 表示节点可接受读写请求(leader 或已同步的 follower),返回 429 表示为 standby 节点且未开启 standbyok,返回 503 表示 sealed 或 down。Nginx 示例片段:
upstream vault_backend {
server 10.0.1.11:8200 max_fails=3 fail_timeout=30s;
server 10.0.1.12:8200 max_fails=3 fail_timeout=30s;
server 10.0.1.13:8200 max_fails=3 fail_timeout=30s;
}
避免使用轮询或 IP hash,优先采用 least_conn 或响应时间加权方式提升稳定性。










