redis 6.0+ 主从复制必须使用专用acl用户,禁用default用户;从节点需配置masteruser和masterauth,权限须显式授予+replconf、+psync、+sync、+ping且键空间为~*,否则握手失败。

从节点连接必须用 ACL 用户,不能依赖 default
Redis 6.0+ 的主从复制默认仍走 default 用户,但一旦你启用了 ACL(比如通过 aclfile 或动态配置),default 用户若被显式修改(如加了 -@all 或限制了键空间),从节点 handshake 就会失败,报错类似:NOAUTH Authentication required 或更隐蔽的 READONLY You can't write against a read only replica(实际是认证失败导致角色未正确识别)。
根本原因:从节点在 SYNC/PSYNC 阶段发起的连接,和普通客户端一样需完成 AUTH 流程;它不自动继承主节点的认证上下文。
- 必须为从节点单独创建一个专用用户,且该用户权限要满足复制协议底层需求
-
default用户即使没改,也建议显式保留+replconf +psync +sync +ping等复制相关命令,否则升级或 reload ACL 后易中断 - 不要试图用
requirepass+masterauth混用 —— Redis 6.0+ 中masterauth只对default用户生效,无法透传 ACL 用户凭据
复制用户必须显式授予 +replconf、+psync、+sync
仅给 +@all 不够,因为 @admin 分类虽含部分复制命令,但 replconf 和 psync 属于低层协议命令,不在标准分类中,必须手动白名单。
常见错误是只加了 +@read 或 +@all 却漏掉这几个关键命令,导致从节点日志反复打印:Failed to AUTH with master: -NOAUTH Authentication required,实则已认证成功但被拒绝执行同步指令。
- 最小必要命令集:
+replconf +psync +sync +ping - 如果主节点启用了
replica-announce-ip/port,还需+client(用于CLIENT SETINFO) - 禁止给复制用户写权限(如
-@write),避免从节点意外触发写操作破坏一致性 - 示例命令:
ACL SETUSER repl_user on >$(redis-cli ACL GENPASS) ~* +replconf +psync +sync +ping -@write
主节点配置 masteruser / masterauth 不再适用
Redis 6.0+ 主从间认证必须走 ACL 用户名+密码组合,旧版靠 masterauth 单密码的方式已失效。从节点配置里若还写 masterauth foobar,它只会尝试以 default 用户身份用该密码登录 —— 若 default 已禁用或密码不匹配,直接失败。
Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。
正确做法是在从节点 redis.conf 中设置:
masteruser repl_user masterauth your_generated_password
注意:masteruser 必须是主节点上已存在且启用的 ACL 用户名,masterauth 是其对应密码(明文或通过 ACL GENPASS 生成)。
- 从节点启动时会用该用户名密码向主节点发起 AUTH,而非仅传密码
- 该配置项在 Redis 6.2+ 才完全稳定,6.0.x 建议打上最新 patch(≥ 6.0.16)避免 handshake 时解析异常
- 验证是否生效:在主节点执行
CLIENT LIST,查看从节点连接的user字段是否为repl_user
键空间限制对从节点无效,但会影响故障转移后角色切换
给复制用户设 ~replica:* 这类键模式看似合理,实际无意义 —— 复制协议本身不按 key pattern 过滤数据流,它拉取的是整个 RDB 或增量 binlog,ACL 的 ~ 规则在此阶段不生效。
真正危险的是:若该用户后续被提升为主节点(比如哨兵触发 failover),而它的 ACL 仍带严格键限制(如 ~log:*),那么新主节点将无法响应其他服务对 user:* 等非日志键的读写请求,引发大面积超时。
- 复制用户应使用
~*(全键空间),这是安全且必要的 - 如需隔离,应在应用层或代理层做路由,而非依赖复制用户的 key 限制
- 切记:ACL 键模式只约束客户端发来的命令,不约束主从数据同步本身
配置稍有偏差就会卡在握手阶段,且错误日志不直接暴露是 ACL 权限问题 —— 最容易忽略的是 +replconf 和 masteruser 的配对使用,这两处不一致,从节点永远连不上。










