如何防止Redis发布订阅中的恶意无效订阅攻击_通过客户端白名单限制

陌婷同学_8461

陌婷同学_8461

2026-06-29

570人浏览

原创

redis不支持订阅级ip白名单,必须在网络层(如安全组、iptables)或代理层实现;bind仅控制连接入口,无法限制已连接客户端的subscribe行为,真正有效的ip限制需前移至tcp握手阶段。

如何防止redis发布订阅中的恶意无效订阅攻击_通过客户端白名单限制

Redis 本身不支持基于客户端 IP 的订阅白名单机制,所谓“客户端白名单限制”必须在 Redis 外围实现——要么靠网络层(防火墙/安全组),要么靠代理层(如 Envoy、HAProxy),Redis 内置的 bind 只能限制「谁可以连上来」,不能区分「连上来之后能不能 SUBSCRIBE」。

为什么不能在 redis.conf 里配「只允许某 IP 订阅」

Redis 没有 subscribe-whitelist 这类配置项,bind 控制的是 TCP 连接入口,不是命令级权限。一旦连接建立,所有已认证客户端(无论 IP)都能执行 SUBSCRIBE,服务端不做来源判断。试图用 client list + 定时 CLIENT KILL 做事后清理,既滞后又不可靠——恶意连接可能在被 kill 前已拖垮输出缓冲区。

真正有效的客户端 IP 白名单只能落在网络层

必须把限制前移到 TCP 握手阶段,让非法 IP 根本连不上 6379 端口:

Redis Skill - 高性能缓存管理
Redis Skill - 高性能缓存管理

Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。

下载
  • 云环境优先用安全组:只放行应用服务器、监控节点等可信 CIDR,禁止 0.0.0.0/0
  • 物理机或 Docker 环境用 iptables 或 nftables:
    iptables -A INPUT -p tcp --dport 6379 -s 10.0.1.5 -j ACCEPT
    iptables -A INPUT -p tcp --dport 6379 -s 10.0.1.6 -j ACCEPT
    iptables -A INPUT -p tcp --dport 6379 -j DROP
  • 如果 Redis 跑在 Kubernetes 中,用 NetworkPolicy 限制 ingress 流量来源 Pod Label
  • 切勿依赖 bind 127.0.0.1 后再加反向代理——代理转发后源 IP 会变成 127.0.0.1,白名单失效

替代方案:用代理层做订阅级鉴权

若业务强依赖「按 IP 控制订阅行为」,需引入轻量代理(非 Redis 自身能力):

  • HAProxy 可基于 tcp-request content 解析 Redis 协议前几个字节,匹配 SUBSCRIBE 命令并结合 src_ip 拒绝;但需注意 Redis 协议是纯文本且无固定长度头,解析稳定性差
  • 更稳妥的是自研 TCP 代理:在 accept 后读取完整命令,校验 src_ip 和频道名正则(如拒绝 tmp_*),再决定是否透传给 Redis
  • 所有代理必须禁用 PSUBSCRIBE——它比 SUBSCRIBE 更难解析,且支持通配符,攻击面更大

别忽略 bind 和 requirepass 的配合陷阱

单独设 bind 或单独设 requirepass 都不保险:

  • bind 10.0.1.5 但没设 requirepass → 内网任意机器连上就能乱 publish
  • 设了 requirepass 但 bind 是空或 0.0.0.0 → 密码可能被爆破或泄露后全网可连
  • 正确姿势:bind 10.0.1.5 + requirepass your_strong_password + rename-command SUBSCRIBE "" 三者缺一不可
  • 如果业务真需要订阅,改用封装好的 SDK,由 SDK 在建立连接后先调用内部鉴权接口(查 Redis Set 白名单),再发 SUBSCRIBE

最易被忽略的一点:即使网络层封死了 IP,只要有一个合法客户端被入侵,攻击者就能用它的连接复用身份发起恶意订阅——所以 client-output-buffer-limit pubsub 仍要调得激进,且必须禁用 notify-keyspace-events,否则内部事件频道就是绕过白名单的后门。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

redis

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4389

19

内存数据库有哪些
内存数据库有哪些

内存数据库有Redis、Memcached、Apache Ignite、VoltDB、TimesTen、H2 Database、Aerospike、Oracle TimesTen In-Memory Database、SAP HANA和ache Cassandra。更多关于内存数据库相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.14

3915

11

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.02

7152

6

redis怎么做缓存服务器
redis怎么做缓存服务器

redis 作为缓存服务器的答案:redis 是一款开源、高性能、分布式的键值存储,可作为缓存服务器使用。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

643

6

redis怎么解决数据一致性
redis怎么解决数据一致性

redis 提供了两种一致性模型,以维护副本数据一致性:强一致性 (sync) 确保写操作仅在复制到所有从节点后才完成;最终一致性 (async) 则在主节点上写操作后认为已完成,牺牲一致性换取性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

756

6

mysql和redis怎么保证双写一致性
mysql和redis怎么保证双写一致性

确保 mysql 和 redis 双写一致性的技术包括:1、事务性更新:同时更新 mysql 和 redis,保证一致性;2、主从复制:mysql 主服务器更改同步到 redis 从服务器;3、基于事件的更新:mysql 记录更改并发送到 redis等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

6882

6

redis缓存一般存些什么数据
redis缓存一般存些什么数据

redis缓存中存储的数据类型包括:字符串、哈希、列表、集合、有序集合、位图、地理空间数据和hyperloglog。这些数据类型适用于存储各种数据,从简单信息到复杂对象和地理位置。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1160

6

redis的8种数据类型有哪些
redis的8种数据类型有哪些

redis 提供 8 种数据类型:字符串(文本、数字、二进制)、哈希(键值对)、列表(有序集合)、集合(无序唯一元素)、有序集合(按分数排序)、地理空间(地理位置)、hyperloglog(估计大数据基数)和位图(位序列存储)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1056

6

redis主要作用有哪些
redis主要作用有哪些

redis 的主要作用包括:1. 缓存数据,提高访问速度;2. 充当消息队列,实现消息传递;3. 存储各种数据类型,如字符串、散列和集合;4. 管理会话信息,确保可靠性和可用性;5. 限制请求速率,防止服务器超载等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

6078

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习