0

0

怎么为MongoDB分片集群配置TLS加密通信_内部组件认证与外部客户端加密结合

P粉602998670

P粉602998670

发布时间:2026-03-12 14:43:32

|

766人浏览过

|

来源于php中文网

原创

分片集群TLS必须全组件统一启用requireSSL且CA一致,否则通信失败;x.509认证需提前创建用户并严格匹配subject;keyfile与x.509互斥;时间不同步超5分钟亦致SSL握手失败。

怎么为mongodb分片集群配置tls加密通信_内部组件认证与外部客户端加密结合

shard、config server、mongos 之间必须用 --sslMode requireSSL

分片集群内部组件通信(shard ↔ config server ↔ mongos)默认不加密,哪怕你只给 mongos 配了 TLS,其他节点仍走明文——这会直接导致连接拒绝或静默失败。关键不是“能不能配”,而是“必须统一配”。

实操建议:

  • mongod 启动时加 --sslMode requireSSL --sslPEMKeyFile /path/to/node.pem --sslCAFile /path/to/ca.crtmongos 同理;config server 和 shard 节点参数完全一致,不能一个用 allowSSL、另一个用 requireSSL
  • 所有节点的 --sslCAFile 必须指向同一个 CA 证书,否则握手失败,错误信息类似:SSL peer certificate validation failed: unable to get local issuer certificate
  • 别用自签名证书混搭:比如 config server 用 A-CA 签,shard 用 B-CA 签——集群启动后可能部分连接通、部分不通,排查极难

客户端连 mongos 时,ssl=truetls=true 的区别很实际

不同驱动对 TLS 参数命名不一致,但本质都是告诉驱动“走加密通道”。老版本 MongoDB Driver(如 3.x)认 ssl=true,新版本(4.0+)推荐用 tls=true;混用会导致连接成功但数据明文传输。

常见错误现象:

  • Java 驱动用 sslEnabled=true 却没设 sslInvalidHostNameAllowed=false,结果连上但证书域名校验跳过,看似正常实则无认证
  • Python PyMongo 连接串写成 mongodb://user:pass@host:27017/?ssl=true&ssl_ca_certs=/ca.crt,但服务端强制校验主机名,而证书 CN 是 mongos.internal,客户端填的是 mongos.example.com → 报错:Certificate subject does not match hostname
  • Node.js 驱动若漏掉 tlsAllowInvalidHostnames: false,在测试环境容易忽略证书域名问题,上线后突然连不上

keyfile 认证和 x.509 认证不能共存,且 x.509 必须提前注入用户

分片集群启用 TLS 后,内部组件认证有两种路径:传统 keyfile(共享密钥)或基于证书的 x.509。二者互斥——选了 x.509 就不能再启 --keyFile,否则进程直接退出,日志里只有模糊提示:can't use both keyFile and x.509

百宝箱
百宝箱

百宝箱是支付宝推出的一站式AI原生应用开发平台,无需任何代码基础,只需三步即可完成AI应用的创建与发布。

下载

实操要点:

  • 用 x.509 前,必须先在 admin 数据库创建对应证书的用户,例如:db.getSiblingDB("$external").createUser({user: "CN=shard1,O=myorg", roles: [{role:"clusterAdmin", db:"admin"}]});没这步,shard 启动就卡住,日志反复刷 Unable to authenticate using x.509
  • 证书的 subject 字段要严格匹配 createUser 时写的 user 值,大小写、空格、逗号顺序都影响匹配
  • keyfile 方式更轻量,但密钥文件必须 600 权限、所有节点内容一致;稍有偏差,config server 就拒绝 shard 注册

mongos 日志里出现 SSL handshake failed 通常不是证书问题,而是时间不同步

证书有效期检查依赖系统时间,集群节点间时间差 > 5 分钟就会触发握手失败。这个坑特别隐蔽:证书本身有效、路径正确、CA 匹配,但就是连不上,日志只显示笼统的 SSL handshake failed,没有更细线索。

排查建议:

  • 所有节点跑一次 ntpq -pchronyc tracking,确认 offset date 命令输出,NTP 同步状态才是关键
  • 别在 Docker 容器里直接挂宿主机 /etc/localtime——容器时区可能和证书签发时区不一致,尤其跨地域部署时
  • 如果用了 Kubernetes,确保 hostNetwork: true 或配置了可靠的 NTP sidecar,否则 Pod 时间漂移极快

证书链、密码套件、OCSP 这些高级配置,在大多数企业环境里反而不是第一阻力点;真正卡住人的,往往是节点间信任链没对齐、时间没同步、或者驱动参数和服务器模式没咬合上。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

530

2023.06.20

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

576

2023.07.28

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

760

2023.08.03

js是什么意思
js是什么意思

JS是JavaScript的缩写,它是一种广泛应用于网页开发的脚本语言。JavaScript是一种解释性的、基于对象和事件驱动的编程语言,通常用于为网页增加交互性和动态性。它可以在网页上实现复杂的功能和效果,如表单验证、页面元素操作、动画效果、数据交互等。

6207

2023.08.17

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

492

2023.09.01

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

221

2023.09.04

Js中concat和push的区别
Js中concat和push的区别

Js中concat和push的区别:1、concat用于将两个或多个数组合并成一个新数组,并返回这个新数组,而push用于向数组的末尾添加一个或多个元素,并返回修改后的数组的新长度;2、concat不会修改原始数组,是创建新的数组,而push会修改原数组,将新元素添加到原数组的末尾等等。本专题为大家提供concat和push相关的文章、下载、课程内容,供大家免费下载体验。

240

2023.09.14

js截取字符串的方法介绍
js截取字符串的方法介绍

JavaScript字符串截取方法,包括substring、slice、substr、charAt和split方法。这些方法可以根据具体需求,灵活地截取字符串的不同部分。在实际开发中,根据具体情况选择合适的方法进行字符串截取,能够提高代码的效率和可读性 。

303

2023.09.21

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

76

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号