Redis集群模式下如何禁用不安全的命令以保安全?

酷萱姑娘_2771

酷萱姑娘_2771

2026-09-01

156人浏览

原创

acl无法单独禁用flushall和keys,因flushall默认未归入@dangerous组、keys属于@read组,且acl仅对“存在”的命令生效;而rename-command flushall ""可彻底屏蔽命令,优先级高于acl,必须在redis.conf security区域后配置并重启生效。

redis集群模式下如何禁用不安全的命令以保安全?

Redis集群模式下,仅靠 ACL 配置无法真正禁用 FLUSHALL、KEYS 等命令——必须在每个节点的 redis.conf 中显式配置 rename-command,否则存在绕过风险。

为什么 ACL 不能单独禁用 FLUSHALL 和 KEYS

ACL 的 -@dangerous 组默认不包含 FLUSHALL(多数 Redis 6.0–7.0 发行版未将其归入该组),而 KEYS 属于 @read 组,删它等于禁掉所有读操作。验证方式是执行 redis-cli ACL CAT dangerous,你会发现 FLUSHALL 常缺席、KEYS 从不在其中。ACL 对未显式授权的命令默认拒绝,但前提是命令名“存在”;一旦 rename-command FLUSHALL "" 生效,ACL 根本收不到这个命令,也就无从拦截。

必须在 redis.conf 中配置 rename-command

rename-command 是唯一能彻底屏蔽命令的机制,且优先级高于 ACL。关键点包括:

  • 配置必须写在 redis.conf 的 # SECURITY 区域之后,否则可能被后续默认配置覆盖
  • 常见翻车点:用了 include /etc/redis/conf.d/*.conf,但主 conf 没写 rename-command,而子 conf 里写了两次,后一次覆盖前一次
  • 配置路径容易被忽略:Docker 启动时挂载了旧配置,或手动运行 redis-server /tmp/custom.conf 却忘了更新路径
  • 必须重启进程才生效,CONFIG REWRITE 不支持 rename-command

推荐配置(放在 SECURITY 区域下方):

Redis Skill - 高性能缓存管理
Redis Skill - 高性能缓存管理

Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。

下载
rename-command FLUSHALL ""
rename-command FLUSHDB ""
rename-command CONFIG ""
rename-command KEYS ""
rename-command SHUTDOWN ""
rename-command DEBUG ""

集群环境下所有节点必须统一配置

Redis Cluster 不同步 rename-command 配置,每个 shard、每个 Sentinel、每个 Proxy(如 Codis 或 Twemproxy)都得单独改。漏掉一个节点,就等于留了一扇没锁的门。确认是否生效最靠谱的方式是连接节点后执行:

redis-cli CONFIG GET rename-command

返回结果中必须看到类似 "flushall" "" 的键值对;如果为空或没这项,说明配置根本没加载。生产环境建议配合 ACL 创建低权账号(如 ACL SETUSER app -@all +get +set +incr),让应用只连这个账号。

禁用后如何替代常用操作

KEYS * 被禁后,可用 SCAN 替代,例如:

SCAN 0 MATCH user:* COUNT 1000

FLUSHDB 被禁后,若真需清空单库,应走运维审批流程,使用重命名后的高危命令(如 rename-command FLUSHDB "admin_flushdb_2026"),而非开放原名。不要依赖 save "" 来“禁用 FLUSHALL”——那是误传,save 控制的是 RDB 持久化触发条件,和 FLUSHALL 无关。

相关专题

更多
常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4289

19

内存数据库有哪些
内存数据库有哪些

内存数据库有Redis、Memcached、Apache Ignite、VoltDB、TimesTen、H2 Database、Aerospike、Oracle TimesTen In-Memory Database、SAP HANA和ache Cassandra。更多关于内存数据库相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.14

3795

11

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.02

6852

6

redis怎么做缓存服务器
redis怎么做缓存服务器

redis 作为缓存服务器的答案:redis 是一款开源、高性能、分布式的键值存储,可作为缓存服务器使用。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

623

6

redis怎么解决数据一致性
redis怎么解决数据一致性

redis 提供了两种一致性模型,以维护副本数据一致性:强一致性 (sync) 确保写操作仅在复制到所有从节点后才完成;最终一致性 (async) 则在主节点上写操作后认为已完成,牺牲一致性换取性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

736

6

mysql和redis怎么保证双写一致性
mysql和redis怎么保证双写一致性

确保 mysql 和 redis 双写一致性的技术包括:1、事务性更新:同时更新 mysql 和 redis,保证一致性;2、主从复制:mysql 主服务器更改同步到 redis 从服务器;3、基于事件的更新:mysql 记录更改并发送到 redis等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

6462

6

redis缓存一般存些什么数据
redis缓存一般存些什么数据

redis缓存中存储的数据类型包括:字符串、哈希、列表、集合、有序集合、位图、地理空间数据和hyperloglog。这些数据类型适用于存储各种数据,从简单信息到复杂对象和地理位置。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1140

6

redis的8种数据类型有哪些
redis的8种数据类型有哪些

redis 提供 8 种数据类型:字符串(文本、数字、二进制)、哈希(键值对)、列表(有序集合)、集合(无序唯一元素)、有序集合(按分数排序)、地理空间(地理位置)、hyperloglog(估计大数据基数)和位图(位序列存储)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1016

6

redis主要作用有哪些
redis主要作用有哪些

redis 的主要作用包括:1. 缓存数据,提高访问速度;2. 充当消息队列,实现消息传递;3. 存储各种数据类型,如字符串、散列和集合;4. 管理会话信息,确保可靠性和可用性;5. 限制请求速率,防止服务器超载等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

5778

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习