怎样在Redis 7.0集群中开启并配置TLS/SSL加密传输

轻晨同学_2048

轻晨同学_2048

2026-10-05

527人浏览

原创

redis 7.0集群必须禁用port(设为0)并仅启用tls-port(如6380),否则明文连接将失败;需配置tls-replication yes和tls-auth-clients yes强制节点间通信加密,并通过cluster-announce-port/cluster-announce-bus-port与tls-port严格对齐,客户端须用rediss://协议及--cacert指定ca证书。

怎样在redis 7.0集群中开启并配置tls/ssl加密传输

Redis 7.0集群必须启用tls-port且禁用port

Redis集群节点不能靠普通port走TLS——它不支持。必须把port设为0,只启用tls-port(如6380),否则客户端或其它节点会尝试明文连接,直接失败。

配置示例(redis.conf):

port 0
tls-port 6380
tls-cert-file /etc/redis/tls/redis.crt
tls-key-file /etc/redis/tls/redis.key
tls-ca-cert-file /etc/redis/tls/ca.crt
tls-protocols "TLSv1.2 TLSv1.3"
tls-ciphersuites "TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256"
tls-auth-clients yes
cluster-enabled yes
cluster-config-file nodes-6380.conf
cluster-node-timeout 5000
cluster-announce-ip 10.0.1.10
cluster-announce-port 6380
cluster-announce-bus-port 16380
  • cluster-announce-port必须和tls-port一致,否则集群握手时返回的跳转地址仍是明文端口
  • cluster-announce-bus-port也要对应调整(tls-port + 10000是常规做法),否则节点间gossip通信失败
  • 所有节点的cluster-announce-ip必须是其他节点能路由到的真实IP,不能写127.0.0.1或0.0.0.0

redis-cli连TLS集群要加--cacert且用-rediss://协议

只加--tls不够,redis-cli -c --tls默认不校验证书,遇到自签名或私有CA就会报Error: SSL handshake failed或Connection reset by peer。

正确命令必须显式指定CA:

redis-cli -c --tls --cacert /path/to/ca.crt -h node1 -p 6380
  • 集群发现阶段(首次连接)仍走明文HTTP-like协议,但--cacert能让后续跳转自动继承TLS上下文
  • 如果用URI方式,必须用rediss://(不是redis://),例如:rediss://node1:6380?ssl_cert_reqs=required&ssl_ca_certs=/path/to/ca.crt
  • 别漏掉-c参数,否则不走集群模式,无法重定向

Lettuce客户端需显式配置SslConfiguration并加载CA

Spring Boot默认用Lettuce,spring.redis.ssl.enabled=true只是开关,不等于自动信任你的CA。没配ssl.trust-store或ssl.ca-certificates,启动就抛javax.net.ssl.SSLHandshakeException。

Redis Skill - 高性能缓存管理
Redis Skill - 高性能缓存管理

Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。

下载

推荐Java配置方式(非YAML):

RedisClusterClient client = RedisClusterClient.create(
    RedisURI.Builder.redis("node1", 6380)
        .withSsl()
        .withVerification(SslVerification.NONE) // 开发可临时设为NONE,生产必须用CA
        .withCaCertificates("/path/to/ca.crt")
        .build()
);
  • withVerification(SslVerification.NONE)仅限测试;生产必须用withCaCertificates()加载真实CA
  • 若用spring.redis.url=rediss://...,URL里必须带ssl_trust_store或ssl_ca_certificates参数,否则被忽略
  • Lettuce 6.3+才完整支持集群+TLS组合,旧版本可能静默回退到明文

集群节点间通信也依赖tls-replication和tls-auth-clients

很多人以为只要客户端连上TLS端口就安全了,其实集群内部节点同步slot信息、failover后新主从复制仍可能走明文——除非强制开启tls-replication yes。

这个参数在Redis 7.0才引入,6.x完全不识别,配置了也无效:

tls-replication yes
tls-auth-clients yes
  • tls-replication yes确保主从之间RDB传输、增量AOF同步全部走TLS端口,否则哨兵切换后新主从复制裸奔
  • tls-auth-clients yes拒绝任何未提供有效证书的连接,防止中间人伪造节点加入集群
  • 这两个参数必须出现在每个节点的redis.conf中,且重启生效;热重载不支持

最容易被忽略的是:集群模式下,INFO replication输出的master_host/master_port是否为TLS端口,直接决定从节点连过去会不会降级。务必用redis-cli -p 6380 --tls --cacert ca.crt INFO replication逐个验证。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

redis ssl

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4289

19

内存数据库有哪些
内存数据库有哪些

内存数据库有Redis、Memcached、Apache Ignite、VoltDB、TimesTen、H2 Database、Aerospike、Oracle TimesTen In-Memory Database、SAP HANA和ache Cassandra。更多关于内存数据库相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.14

3775

11

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.02

6832

6

redis怎么做缓存服务器
redis怎么做缓存服务器

redis 作为缓存服务器的答案:redis 是一款开源、高性能、分布式的键值存储,可作为缓存服务器使用。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

623

6

redis怎么解决数据一致性
redis怎么解决数据一致性

redis 提供了两种一致性模型,以维护副本数据一致性:强一致性 (sync) 确保写操作仅在复制到所有从节点后才完成;最终一致性 (async) 则在主节点上写操作后认为已完成,牺牲一致性换取性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

736

6

mysql和redis怎么保证双写一致性
mysql和redis怎么保证双写一致性

确保 mysql 和 redis 双写一致性的技术包括:1、事务性更新:同时更新 mysql 和 redis,保证一致性;2、主从复制:mysql 主服务器更改同步到 redis 从服务器;3、基于事件的更新:mysql 记录更改并发送到 redis等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

6442

6

redis缓存一般存些什么数据
redis缓存一般存些什么数据

redis缓存中存储的数据类型包括:字符串、哈希、列表、集合、有序集合、位图、地理空间数据和hyperloglog。这些数据类型适用于存储各种数据,从简单信息到复杂对象和地理位置。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1140

6

redis的8种数据类型有哪些
redis的8种数据类型有哪些

redis 提供 8 种数据类型:字符串(文本、数字、二进制)、哈希(键值对)、列表(有序集合)、集合(无序唯一元素)、有序集合(按分数排序)、地理空间(地理位置)、hyperloglog(估计大数据基数)和位图(位序列存储)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1016

6

redis主要作用有哪些
redis主要作用有哪些

redis 的主要作用包括:1. 缓存数据,提高访问速度;2. 充当消息队列,实现消息传递;3. 存储各种数据类型,如字符串、散列和集合;4. 管理会话信息,确保可靠性和可用性;5. 限制请求速率,防止服务器超载等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

5738

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习