search guard安裝

安裝Search Guard

和其他的elastic插件安裝方式相同设凹,使用elasticsearch-plugin安裝search guard

在線安裝

需要將<version>替換為和當(dāng)前es環(huán)境匹配的版本

bin/elasticsearch-plugin install -b com.floragunn:search-guard-6:<version>

例如:

bin/elasticsearch-plugin install -b com.floragunn:search-guard-6:6.6.2-24.2

具體版本號(hào)見(jiàn)查詢地址:search-guard-versions

離線安裝

search-guard-versions下載安裝包姓赤,使用如下命令:

[@djt_46_221 elasticsearch-6.6.1]# ./bin/elasticsearch-plugin install -b file:///search/odin/app/search-guard-6-6.6.1-24.2.zip
-> Downloading file:///search/odin/app/search-guard-6-6.6.1-24.2.zip
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
@     WARNING: plugin requires additional permissions     @
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
* java.io.FilePermission /proc/sys/net/core/somaxconn read
* java.lang.RuntimePermission accessClassInPackage.com.sun.jndi.ldap
...
* javax.security.auth.AuthPermission modifyPrivateCredentials
* javax.security.auth.kerberos.ServicePermission * accept
See http://docs.oracle.com/javase/8/docs/technotes/guides/security/permissions.html
for descriptions of what these permissions allow and the associated risks.
-> Installed search-guard-6

修改elasticsearch.yml配置

這個(gè)地方用到了證書,有幾種生成證書的方式嘶朱,可以在線生成tls-certificate-generator特愿,也可以使用Search Guard TLS Tool仲墨,測(cè)試環(huán)境使用在線的方式比較簡(jiǎn)單勾缭,將生成的壓縮包下載即可

在elasticsearch.yml增加如下配置揍障,配置內(nèi)容參照readme.txt,用節(jié)點(diǎn)主機(jī)名替換 [hostname]部分 私鑰和密碼替換 [key password for this node]

searchguard.ssl.transport.pemcert_filepath: CN=[hostname].crtfull.pem
searchguard.ssl.transport.pemkey_filepath: CN=[hostname].key.pem
searchguard.ssl.transport.pemkey_password: [private key password for this node]
searchguard.ssl.transport.pemtrustedcas_filepath: chain-ca.pem
searchguard.ssl.transport.enforce_hostname_verification: false
searchguard.ssl.http.enabled: true
searchguard.ssl.http.pemcert_filepath: CN=[hostname].crtfull.pem
searchguard.ssl.http.pemkey_filepath: CN=[hostname].key.pem
searchguard.ssl.http.pemkey_password: [private key password for this node]
searchguard.ssl.http.pemtrustedcas_filepath: chain-ca.pem
                                                             
searchguard.authcz.admin_dn:                                
  - CN=sgadmin  
  
######## Start Search Guard Configuration ########
searchguard.ssl.transport.pemcert_filepath: key/node-certificates/CN=IP-10.138.46.221.crtfull.pem
searchguard.ssl.transport.pemkey_filepath: key/node-certificates/CN=IP-10.138.46.221.key.pem
searchguard.ssl.transport.pemkey_password: 212be8d21c4403816e67
searchguard.ssl.transport.pemtrustedcas_filepath: key/chain-ca.pem
searchguard.ssl.transport.enforce_hostname_verification: false
searchguard.ssl.http.enabled: true
searchguard.ssl.http.pemcert_filepath: key/node-certificates/CN=IP-10.138.46.221.crtfull.pem
searchguard.ssl.http.pemkey_filepath: key/node-certificates/CN=IP-10.138.46.221.key.pem
searchguard.ssl.http.pemkey_password: 212be8d21c4403816e67
searchguard.ssl.http.pemtrustedcas_filepath: key/chain-ca.pem

searchguard.authcz.admin_dn:
  - CN=sgadmin

searchguard.audit.type: internal_elasticsearch
searchguard.enable_snapshot_restore_privilege: true
searchguard.check_snapshot_restore_write_privileges: true
searchguard.restapi.roles_enabled: ["sg_all_access"]
cluster.routing.allocation.disk.threshold_enabled: false
discovery.zen.minimum_master_nodes: 1
node.max_local_storage_nodes: 3
xpack.security.enabled: false

######## End Search Guard Configuration ########

完成后啟動(dòng)elasticsearch

sgadmin

如果要執(zhí)行sgadmin命令的話俩由,需要將證書生成壓縮包中的以下文件

  • root-ca.pem
  • client-certificates/CN=sgadmin.crtfull.pem
  • client-certificates/CN=sgadmin.key.pem
    拷貝到
    plugins/search-guard-<version>/tools

切換到plugins/search-guard-<version>/tools目錄

chmod 755 ./sgadmin.sh
./sgadmin.sh -cacert root-ca.pem -cert CN=sgadmin.crtfull.pem -key CN=sgadmin.key.pem -keypass b0ecfa16c57aa1cdf646 -nhnv -icl -cd ../sgconfig/

顯示如下內(nèi)容

[@djt_46_221 tools]# ./sgadmin.sh -cacert root-ca.pem -cert CN=sgadmin.crtfull.pem -key CN=sgadmin.key.pem -keypass b0ecfa16c57aa1cdf646 -nhnv -icl -cd ../sgconfig/
Search Guard Admin v6
Will connect to localhost:9300 ... done
Elasticsearch Version: 6.6.1
Search Guard Version: 6.6.1-24.2
Connected as CN=sgadmin
Contacting elasticsearch cluster 'elasticsearch' and wait for YELLOW clusterstate ...
Clustername: pingz
Clusterstate: YELLOW
Number of nodes: 1
Number of data nodes: 1
searchguard index already exists, so we do not need to create one.
Populate config from /search/odin/app/elasticsearch-6.6.1/plugins/search-guard-6/sgconfig
Will update 'sg/config' with ../sgconfig/sg_config.yml 
   SUCC: Configuration for 'config' created or updated
Will update 'sg/roles' with ../sgconfig/sg_roles.yml 
   SUCC: Configuration for 'roles' created or updated
Will update 'sg/rolesmapping' with ../sgconfig/sg_roles_mapping.yml 
   SUCC: Configuration for 'rolesmapping' created or updated
Will update 'sg/internalusers' with ../sgconfig/sg_internal_users.yml 
   SUCC: Configuration for 'internalusers' created or updated
Will update 'sg/actiongroups' with ../sgconfig/sg_action_groups.yml 
   SUCC: Configuration for 'actiongroups' created or updated
Done with success
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末毒嫡,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌兜畸,老刑警劉巖努释,帶你破解...
    沈念sama閱讀 216,402評(píng)論 6 499
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異咬摇,居然都是意外死亡伐蒂,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,377評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門肛鹏,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)逸邦,“玉大人,你說(shuō)我怎么就攤上這事在扰÷萍酰” “怎么了?”我有些...
    開(kāi)封第一講書人閱讀 162,483評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵芒珠,是天一觀的道長(zhǎng)桥狡。 經(jīng)常有香客問(wèn)我,道長(zhǎng)皱卓,這世上最難降的妖魔是什么裹芝? 我笑而不...
    開(kāi)封第一講書人閱讀 58,165評(píng)論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮娜汁,結(jié)果婚禮上局雄,老公的妹妹穿的比我還像新娘。我一直安慰自己存炮,他們只是感情好炬搭,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,176評(píng)論 6 388
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著穆桂,像睡著了一般宫盔。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上享完,一...
    開(kāi)封第一講書人閱讀 51,146評(píng)論 1 297
  • 那天灼芭,我揣著相機(jī)與錄音,去河邊找鬼般又。 笑死彼绷,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的茴迁。 我是一名探鬼主播寄悯,決...
    沈念sama閱讀 40,032評(píng)論 3 417
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼堕义!你這毒婦竟也來(lái)了猜旬?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書人閱讀 38,896評(píng)論 0 274
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎洒擦,沒(méi)想到半個(gè)月后椿争,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,311評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡熟嫩,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,536評(píng)論 2 332
  • 正文 我和宋清朗相戀三年秦踪,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片掸茅。...
    茶點(diǎn)故事閱讀 39,696評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡洋侨,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出倦蚪,到底是詐尸還是另有隱情希坚,我是刑警寧澤,帶...
    沈念sama閱讀 35,413評(píng)論 5 343
  • 正文 年R本政府宣布陵且,位于F島的核電站裁僧,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏慕购。R本人自食惡果不足惜聊疲,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,008評(píng)論 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦元潘、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 31,659評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)涉馁。三九已至门岔,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間烤送,已是汗流浹背寒随。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 32,815評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留帮坚,地道東北人妻往。 一個(gè)月前我還...
    沈念sama閱讀 47,698評(píng)論 2 368
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像试和,于是被迫代替她去往敵國(guó)和親讯泣。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,592評(píng)論 2 353

推薦閱讀更多精彩內(nèi)容

  • 主要思路: 1. Docker Registry 說(shuō)明 關(guān)于如何創(chuàng)建和使用本地倉(cāng)庫(kù)灰署,其實(shí)已經(jīng)有很多文章介紹了判帮。因?yàn)?..
    威谷子閱讀 5,671評(píng)論 0 30
  • 前言 近來(lái)比較閑局嘁,加之boss指派任務(wù)要研究日志收集系統(tǒng)溉箕,所以選擇了ELK整套工具進(jìn)行研究晦墙。 數(shù)據(jù)庫(kù)日志收集這塊,...
    我的橙子很甜閱讀 10,819評(píng)論 2 5
  • 研讀交流《咬文嚼字》肴茄,又遇到“推敲”二字之爭(zhēng)晌畅。曹鋒是主持人,他總結(jié)說(shuō):王澤觀點(diǎn)最有新意寡痰,其他幾個(gè)同學(xué)想法也不錯(cuò)抗楔。 ...
    甘肅__王興邦閱讀 959評(píng)論 3 13
  • 全局變量(bug) 首先肯定不能用全局變量保存User,因?yàn)檫@樣當(dāng)APP內(nèi)存不足的時(shí)候會(huì)回收static全局變量,...
    gzfgeh閱讀 1,296評(píng)論 0 2
  • 魯西北的一個(gè)小鎮(zhèn)叫魏巷鎮(zhèn)拦坠,五月的季節(jié)连躏,鳥(niǎo)語(yǔ)花香,柳樹(shù)綠油油的柳枝隨風(fēng)戲弄著波浪贞滨,驚的水里的魚兒游向遠(yuǎn)方入热。 寂靜的黎...
    下雪的時(shí)候高興閱讀 580評(píng)論 0 3