Redis 6.0中如何通过ACL限制从节点的同步权限_设置复制专属用户权限

阿宇姑娘_9394

阿宇姑娘_9394

2026-07-08

557人浏览

原创

redis 6.0+ 主从复制必须使用专用acl用户,禁用default用户;从节点需配置masteruser和masterauth,权限须显式授予+replconf、+psync、+sync、+ping且键空间为~*,否则握手失败。

redis 6.0中如何通过acl限制从节点的同步权限_设置复制专属用户权限

从节点连接必须用 ACL 用户,不能依赖 default

Redis 6.0+ 的主从复制默认仍走 default 用户,但一旦你启用了 ACL(比如通过 aclfile 或动态配置),default 用户若被显式修改(如加了 -@all 或限制了键空间),从节点 handshake 就会失败,报错类似:NOAUTH Authentication required 或更隐蔽的 READONLY You can't write against a read only replica(实际是认证失败导致角色未正确识别)。

根本原因:从节点在 SYNC/PSYNC 阶段发起的连接,和普通客户端一样需完成 AUTH 流程;它不自动继承主节点的认证上下文。

  • 必须为从节点单独创建一个专用用户,且该用户权限要满足复制协议底层需求
  • default 用户即使没改,也建议显式保留 +replconf +psync +sync +ping 等复制相关命令,否则升级或 reload ACL 后易中断
  • 不要试图用 requirepass + masterauth 混用 —— Redis 6.0+ 中 masterauth 只对 default 用户生效,无法透传 ACL 用户凭据

复制用户必须显式授予 +replconf、+psync、+sync

仅给 +@all 不够,因为 @admin 分类虽含部分复制命令,但 replconf 和 psync 属于低层协议命令,不在标准分类中,必须手动白名单。

常见错误是只加了 +@read 或 +@all 却漏掉这几个关键命令,导致从节点日志反复打印:Failed to AUTH with master: -NOAUTH Authentication required,实则已认证成功但被拒绝执行同步指令。

  • 最小必要命令集:+replconf +psync +sync +ping
  • 如果主节点启用了 replica-announce-ip/port,还需 +client(用于 CLIENT SETINFO)
  • 禁止给复制用户写权限(如 -@write),避免从节点意外触发写操作破坏一致性
  • 示例命令:ACL SETUSER repl_user on >$(redis-cli ACL GENPASS) ~* +replconf +psync +sync +ping -@write

主节点配置 masteruser / masterauth 不再适用

Redis 6.0+ 主从间认证必须走 ACL 用户名+密码组合,旧版靠 masterauth 单密码的方式已失效。从节点配置里若还写 masterauth foobar,它只会尝试以 default 用户身份用该密码登录 —— 若 default 已禁用或密码不匹配,直接失败。

Redis Skill - 高性能缓存管理
Redis Skill - 高性能缓存管理

Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。

下载

正确做法是在从节点 redis.conf 中设置:

masteruser repl_user
masterauth your_generated_password

注意:masteruser 必须是主节点上已存在且启用的 ACL 用户名,masterauth 是其对应密码(明文或通过 ACL GENPASS 生成)。

  • 从节点启动时会用该用户名密码向主节点发起 AUTH,而非仅传密码
  • 该配置项在 Redis 6.2+ 才完全稳定,6.0.x 建议打上最新 patch(≥ 6.0.16)避免 handshake 时解析异常
  • 验证是否生效:在主节点执行 CLIENT LIST,查看从节点连接的 user 字段是否为 repl_user

键空间限制对从节点无效,但会影响故障转移后角色切换

给复制用户设 ~replica:* 这类键模式看似合理,实际无意义 —— 复制协议本身不按 key pattern 过滤数据流,它拉取的是整个 RDB 或增量 binlog,ACL 的 ~ 规则在此阶段不生效。

真正危险的是:若该用户后续被提升为主节点(比如哨兵触发 failover),而它的 ACL 仍带严格键限制(如 ~log:*),那么新主节点将无法响应其他服务对 user:* 等非日志键的读写请求,引发大面积超时。

  • 复制用户应使用 ~*(全键空间),这是安全且必要的
  • 如需隔离,应在应用层或代理层做路由,而非依赖复制用户的 key 限制
  • 切记:ACL 键模式只约束客户端发来的命令,不约束主从数据同步本身

配置稍有偏差就会卡在握手阶段,且错误日志不直接暴露是 ACL 权限问题 —— 最容易忽略的是 +replconf 和 masteruser 的配对使用,这两处不一致,从节点永远连不上。

相关专题

更多
常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4269

19

内存数据库有哪些
内存数据库有哪些

内存数据库有Redis、Memcached、Apache Ignite、VoltDB、TimesTen、H2 Database、Aerospike、Oracle TimesTen In-Memory Database、SAP HANA和ache Cassandra。更多关于内存数据库相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.14

3775

11

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.02

6792

6

redis怎么做缓存服务器
redis怎么做缓存服务器

redis 作为缓存服务器的答案:redis 是一款开源、高性能、分布式的键值存储,可作为缓存服务器使用。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

623

6

redis怎么解决数据一致性
redis怎么解决数据一致性

redis 提供了两种一致性模型,以维护副本数据一致性:强一致性 (sync) 确保写操作仅在复制到所有从节点后才完成;最终一致性 (async) 则在主节点上写操作后认为已完成,牺牲一致性换取性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

736

6

mysql和redis怎么保证双写一致性
mysql和redis怎么保证双写一致性

确保 mysql 和 redis 双写一致性的技术包括:1、事务性更新:同时更新 mysql 和 redis,保证一致性;2、主从复制:mysql 主服务器更改同步到 redis 从服务器;3、基于事件的更新:mysql 记录更改并发送到 redis等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

6402

6

redis缓存一般存些什么数据
redis缓存一般存些什么数据

redis缓存中存储的数据类型包括:字符串、哈希、列表、集合、有序集合、位图、地理空间数据和hyperloglog。这些数据类型适用于存储各种数据,从简单信息到复杂对象和地理位置。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1140

6

redis的8种数据类型有哪些
redis的8种数据类型有哪些

redis 提供 8 种数据类型:字符串(文本、数字、二进制)、哈希(键值对)、列表(有序集合)、集合(无序唯一元素)、有序集合(按分数排序)、地理空间(地理位置)、hyperloglog(估计大数据基数)和位图(位序列存储)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1016

6

redis主要作用有哪些
redis主要作用有哪些

redis 的主要作用包括:1. 缓存数据,提高访问速度;2. 充当消息队列,实现消息传递;3. 存储各种数据类型,如字符串、散列和集合;4. 管理会话信息,确保可靠性和可用性;5. 限制请求速率,防止服务器超载等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

5718

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习