Redis 7.0哨兵模式如何配置TLS加密?

秋雪小哥_8837

秋雪小哥_8837

2026-07-16

547人浏览

原创

redis 7.0哨兵模式中,哨兵节点本身不支持tls监听,主从节点必须配置tls-port、证书及tls-replication yes以强制复制加密,客户端连哨兵后需主动启用tls并校验证书才能确保最终通信加密。

redis 7.0哨兵模式如何配置tls加密?

Redis 7.0 哨兵模式必须为每个角色单独配置 TLS:主从节点启用 tls-port 和证书,哨兵节点本身不支持 TLS 监听,但必须通过 tls-replication yes 和 tls-auth-clients yes 强制主从间复制流量走加密通道;客户端连接哨兵时仍用明文,但最终访问主节点时需跳转到 TLS 端口。

主从节点的 redis.conf 必须启用 TLS 复制

哨兵不管 TLS,它只负责发现和切换主从。真正加密发生在主从之间(复制)和客户端直连主从时。所以第一步是让主从节点同时监听普通端口(如 6379)和 TLS 端口(如 6380),并强制复制走 TLS:

  • port 6379(可选保留,仅用于非加密管理连接)
  • tls-port 6380(客户端和从节点应优先连这个)
  • tls-cert-file /etc/redis/tls/redis.crt
  • tls-key-file /etc/redis/tls/redis.key
  • tls-ca-cert-file /etc/redis/tls/ca.crt
  • tls-replication yes(关键!否则从节点仍用明文拉取 RDB/AOF)
  • tls-auth-clients yes(拒绝无证书客户端,防止降级)

注意:tls-replication yes 是 Redis 7.0 新增参数,6.x 不支持——没它,哨兵触发故障转移后,新主从之间复制仍是明文。

哨兵节点(sentinel.conf)本身不监听 TLS,但要适配 TLS 主从

Redis 哨兵进程(redis-sentinel)至今(2026 年)不提供 tls-port 或证书配置项。它只能明文监听(如 sentinel-port 26379),但必须能正确识别并转发 TLS 主从的地址:

  • sentinel monitor mymaster 10.0.1.10 6380 2(端口必须写 TLS 端口 6380,不是 6379)
  • sentinel down-after-milliseconds mymaster 5000(TLS 握手稍慢,建议放宽超时)
  • sentinel failover-timeout mymaster 180000(避免因证书校验失败导致误判)
  • 不需要配 tls-* 参数——哨兵不参与加密,只读取主从的 INFO replication 输出中的 master_host/master_port,而 Redis 7.0 在启用了 tls-port 后,INFO replication 会自动报告 TLS 端口

如果哨兵连不上主节点,先检查 redis-cli -p 6380 --tls --cert ... --key ... PING 是否通,再确认哨兵配置里写的端口是否与主节点的 tls-port 一致。

Redis Skill - 高性能缓存管理
Redis Skill - 高性能缓存管理

Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。

下载

ioredis / node-redis 客户端连哨兵后,如何确保最终走 TLS?

客户端通过哨兵获取主节点地址,但哨兵返回的是它自己看到的 master_host:master_port。如果主节点 redis.conf 正确设置了 tls-port 且 tls-replication yes,哨兵在 SENTINEL get-master-addr-by-name 中返回的就是 6380,而非 6379。此时客户端必须主动启用 TLS:

  • ioredis 示例:const client = new Redis({ sentinels: [{ host: 'sentinel1', port: 26379 }], name: 'mymaster', tls: { ca: readFileSync('ca.crt') } });
  • node-redis 示例:createClient({ sentinel: { hosts: [{ host: 'sentinel1', port: 26379 }] }, name: 'mymaster', socket: { tls: { ca: readFileSync('ca.crt') } } });
  • 关键点:客户端的 tls 配置必须存在,且证书路径正确;否则即使哨兵返回了 6380,客户端也会因缺少 tls 选项而尝试明文连接,直接报错 ERR unknown command `AUTH`(因为 TLS 端口拒绝明文命令)

验证方式:连上后执行 CLIENT INFO,返回中含 tls:1 才算真正走 TLS;若返回 tls:0,说明客户端没配 tls 或证书加载失败。

CA 证书和主机名验证容易被忽略

Redis 7.0 默认不做证书域名校验(即不验证 subjectAltName),但客户端库(如 ioredis)默认会校验。常见坑:

  • 生成证书时没加 -addext "subjectAltName = DNS:redis-node1,DNS:redis-node2",导致客户端连接失败
  • ioredis 默认开启 checkServerIdentity,若服务端证书 CN 或 SAN 不匹配实际 IP/DNS,会抛 Error: unable to verify the first certificate
  • 临时绕过方案(仅测试):tls: { ca: ..., rejectUnauthorized: false };生产环境必须用匹配的 SAN 证书
  • 哨兵节点虽不加密,但它的 sentinel announce-ip 和 sentinel announce-port 若配成公网地址,客户端拿到后可能连错——务必确保哨兵返回的主节点地址是客户端能路由到的内网 DNS 或 IP

最易漏的一环:主从节点重启后,哨兵需要几十秒重新收集 INFO 并更新主节点端口信息;期间客户端可能拿到旧的 6379 地址,连上去立刻失败。观察 SENTINEL masters 输出里的 ip 和 port 字段是否已更新为 6380 再上线客户端。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4289

19

内存数据库有哪些
内存数据库有哪些

内存数据库有Redis、Memcached、Apache Ignite、VoltDB、TimesTen、H2 Database、Aerospike、Oracle TimesTen In-Memory Database、SAP HANA和ache Cassandra。更多关于内存数据库相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.14

3775

11

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.02

6832

6

redis怎么做缓存服务器
redis怎么做缓存服务器

redis 作为缓存服务器的答案:redis 是一款开源、高性能、分布式的键值存储,可作为缓存服务器使用。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

623

6

redis怎么解决数据一致性
redis怎么解决数据一致性

redis 提供了两种一致性模型,以维护副本数据一致性:强一致性 (sync) 确保写操作仅在复制到所有从节点后才完成;最终一致性 (async) 则在主节点上写操作后认为已完成,牺牲一致性换取性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

736

6

mysql和redis怎么保证双写一致性
mysql和redis怎么保证双写一致性

确保 mysql 和 redis 双写一致性的技术包括:1、事务性更新:同时更新 mysql 和 redis,保证一致性;2、主从复制:mysql 主服务器更改同步到 redis 从服务器;3、基于事件的更新:mysql 记录更改并发送到 redis等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

6442

6

redis缓存一般存些什么数据
redis缓存一般存些什么数据

redis缓存中存储的数据类型包括:字符串、哈希、列表、集合、有序集合、位图、地理空间数据和hyperloglog。这些数据类型适用于存储各种数据,从简单信息到复杂对象和地理位置。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1140

6

redis的8种数据类型有哪些
redis的8种数据类型有哪些

redis 提供 8 种数据类型:字符串(文本、数字、二进制)、哈希(键值对)、列表(有序集合)、集合(无序唯一元素)、有序集合(按分数排序)、地理空间(地理位置)、hyperloglog(估计大数据基数)和位图(位序列存储)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1016

6

redis主要作用有哪些
redis主要作用有哪些

redis 的主要作用包括:1. 缓存数据,提高访问速度;2. 充当消息队列,实现消息传递;3. 存储各种数据类型,如字符串、散列和集合;4. 管理会话信息,确保可靠性和可用性;5. 限制请求速率,防止服务器超载等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

5758

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习