如何防止Redis集群被外部网络非法扫描_通过设置protected-mode与复杂requirepass

千静君_4522

千静君_4522

2026-06-19

620人浏览

原创

单纯靠protected-mode或requirepass无法防护redis集群,因二者均不作用于集群总线端口(如16379),该端口明文通信且无认证;真正有效的防线是绑定内网ip、配置cluster-announce-ip及严格限制防火墙仅允内网访问6379/16379端口。

如何防止redis集群被外部网络非法扫描_通过设置protected-mode与复杂requirepass

单纯靠 protected-mode 或只设一个 requirepass,根本防不住 Redis 集群被扫描或入侵——集群总线端口(如 16379)不认密码,protected-mode 在集群模式下默认失效,这是绝大多数人踩坑的起点。

为什么集群里 protected-mode yes 几乎没用

protected-mode 的激活条件极其苛刻:必须同时满足 protected-mode yes、未配置 bind、且未设置 requirepass。而集群部署时,你必然要配 bind(否则节点间无法通信),也必然要设 requirepass(否则客户端连不上)。这两个动作一做,protected-mode 就自动退场,不再拦截任何连接。

更关键的是,protected-mode 只作用于客户端端口(如 6379),对集群总线端口(16379)完全无感知。攻击者只要扫到 16379 端口,就能发 CLUSTER NODES、伪造心跳、甚至触发故障转移。

所以别依赖它挡扫描——它不是防火墙,只是个“新手提醒开关”。

Redis Skill - 高性能缓存管理
Redis Skill - 高性能缓存管理

Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。

下载

集群中 requirepass 的真实作用范围与陷阱

requirepass 只校验客户端连接端口(6379),不保护集群总线(16379)。这意味着:

  • 即使所有节点都配了相同 requirepass,攻击者直连 16379 仍可执行任意集群命令
  • 若某节点 requirepass 配错或漏配,CLUSTER NODES 会显示 noauth 或 fail,导致槽分配失败
  • 密码含 $、@、# 等 shell 特殊字符时,命令行启动 Redis 会解析错误,实际生效的密码可能被截断
  • 配置文件中写法必须是 requirepass YourPassw0rd2026!,前后不能加引号;加引号 = 密码字面值带引号

真正能阻断外部扫描的三道硬防线

集群安全不靠“设个密码就完事”,得从网络层、绑定层、运行层同步卡死:

  • 所有节点的 redis.conf 必须显式写 bind 10.0.1.50(内网 IP),绝不能留空、不能写 bind 0.0.0.0 或 bind ::
  • 必须显式配置 cluster-announce-ip 10.0.1.50 和 cluster-announce-port 6379,防止节点广播公网地址
  • Linux 防火墙(iptables 或 firewalld)必须限制 6379 和 16379 仅允许内网段访问,例如:
    sudo iptables -A INPUT -p tcp --dport 6379 -s 10.0.1.0/24 -j ACCEPT<br>sudo iptables -A INPUT -p tcp --dport 16379 -s 10.0.1.0/24 -j ACCEPT<br>sudo iptables -A INPUT -p tcp --dport 6379 -j DROP<br>sudo iptables -A INPUT -p tcp --dport 16379 -j DROP

检查是否真生效的三个命令

别信配置文件写了就等于起效,上线前必须连上去验证:

  • 执行 CONFIG GET bind,确认返回值是具体内网 IP,不是空或 0.0.0.0
  • 执行 CONFIG GET requirepass,确认返回非空字符串,且和配置一致(注意引号问题)
  • 在另一台非集群节点的机器上,用 telnet your-redis-ip 16379 测试——应该连不上;如果能连,说明防火墙或 bind 没卡住

最常被忽略的是集群总线端口暴露和 cluster-announce-ip 配置缺失,这两项出问题,再强的密码也形同虚设。

相关专题

更多
require的用法
require的用法

require的用法有引入模块、导入类或方法、执行特定任务。想了解更多require的相关内容,可以阅读本专题下面的文章。

2023.11.27

1955

6

常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4289

19

内存数据库有哪些
内存数据库有哪些

内存数据库有Redis、Memcached、Apache Ignite、VoltDB、TimesTen、H2 Database、Aerospike、Oracle TimesTen In-Memory Database、SAP HANA和ache Cassandra。更多关于内存数据库相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.14

3795

11

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.02

6872

6

redis怎么做缓存服务器
redis怎么做缓存服务器

redis 作为缓存服务器的答案:redis 是一款开源、高性能、分布式的键值存储,可作为缓存服务器使用。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

623

6

redis怎么解决数据一致性
redis怎么解决数据一致性

redis 提供了两种一致性模型,以维护副本数据一致性:强一致性 (sync) 确保写操作仅在复制到所有从节点后才完成;最终一致性 (async) 则在主节点上写操作后认为已完成,牺牲一致性换取性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

736

6

mysql和redis怎么保证双写一致性
mysql和redis怎么保证双写一致性

确保 mysql 和 redis 双写一致性的技术包括:1、事务性更新:同时更新 mysql 和 redis,保证一致性;2、主从复制:mysql 主服务器更改同步到 redis 从服务器;3、基于事件的更新:mysql 记录更改并发送到 redis等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

6502

6

redis缓存一般存些什么数据
redis缓存一般存些什么数据

redis缓存中存储的数据类型包括:字符串、哈希、列表、集合、有序集合、位图、地理空间数据和hyperloglog。这些数据类型适用于存储各种数据,从简单信息到复杂对象和地理位置。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1140

6

redis的8种数据类型有哪些
redis的8种数据类型有哪些

redis 提供 8 种数据类型:字符串(文本、数字、二进制)、哈希(键值对)、列表(有序集合)、集合(无序唯一元素)、有序集合(按分数排序)、地理空间(地理位置)、hyperloglog(估计大数据基数)和位图(位序列存储)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1016

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习