MySQL之:復制加密

基于 SSL 復制

在默認的主從復制過程或遠程連接到 MySQL/MariaDB所有的鏈接通信中的數(shù)據(jù)都是文明的,外網里訪問數(shù)據(jù)或者復制鸯檬,存在安全隱患哗伯。通過 SSL/TLS 加密的方式進行復制的方法孕讳,來進一步提高數(shù)據(jù)的安全性

配置實現(xiàn):

參看:https://mariadb.com/kb/en/library/replication-with-secure-connections/

  • 主服務器開啟 SSL:
    [mysqld] 加一行 ssl
  • 主服務器配置證書和私鑰尉间;并且創(chuàng)建一個要求必須使用 SSL 連接的復制賬號
  • 從服務器使用 CHANGE MASTER TO 命令時指明 ssl 相關選項

步驟

搭建CA

my.cnf.d/ssl]# openssl genrsa 2048 > cakey.pem
my.cnf.d/ssl]# openssl req -new -x509 -key cakey.pem -out cacert.pem -days 3650

給 master 一次性生成私鑰文件和證書申請文件,并且CA進行簽名:

my.cnf.d/ssl]# openssl req -newkey rsa:2048 -days 365 -nodes -keyout master.key > master.csr
my.cnf.d/ssl]# openssl -req x509 -in master.csr -CA cacert.pem -CAkey cakey.pem -set_serial 01 > master.crt

給 slave 一次性生成私鑰文件和證書申請文件社证,并且CA進行簽名:

my.cnf.d/ssl]# openssl req -newkey rsa:2048 -days 365 -nodes -keyout slave.key > slave.csr
my.cnf.d/ssl]# openssl -req x509 -in slave.csr -CA cacert.pem -CAkey cakey.pem -set_serial 02 > slave.crt

驗證證書:

my.cnf.d/ssl]# openssl verify -CAfile cacert.pem master.crt slave.crt

分別復制相應文件給主和從服務器

  • 主服務器:
    cacert.pem
    master.key
    master.crt
  • 從服務器:
    cacert.pem
    slave.key
    slave.crt

在 Master 服務器上配置

[mysqld]
log_bin
server_id=1
ssl
ssl-ca=/etc/my.cnf.d/ssl/cacert.pem
ssl-cert=/etc/my.cnf.d/ssl/master.crt
ssl-key=/etc/my.cnf.d/ssl/master.key
# 創(chuàng)建加密賬號
mysql> GRANT REPLICATION SLAVE ON *.* TO 'repluser'@'192.168.30.%' IDENTIFIED BY 'centos' REQUIRE ssl;

在 Slave 服務器上配置

  • 方法1:
    ~]# vim /etc/my.cnf
    [mysqld]
    server_id=2
    ssl
    ssl-ca=/etc/my.cnf.d/ssl/cacert.pem
    ssl-cert=/etc/my.cnf.d/ssl/slave.crt
    ssl-key=/etc/my.cnf.d/ssl/slave.key
    
  • 方法2:
    mysql> CHANGE MASTER TO
        MASTER_HOST='MASTERIP',
        MASTER_USER='rep',
        MASTER_PASSWORD='centos',
        MASTER_LOG_FILE='mariadb-bin.000001',
        MASTER_LOG-POS=245,
        MASTER_SSL=1,
        MASTER_SSL_CA='/etc/my.cnf.d/ssl/cacert.pem',
        MASTER_SSL_CERT='/etc/my.cnf.d/ssl/slave.crt',
        MASTER_SSL_KEY='/etc/my.cnf.d/ssl/slave.key';
    ~]# vim /etc/my.cnf
    [mysqld]
    server_id=2
    ssl
    
最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末逼龟,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子追葡,更是在濱河造成了極大的恐慌腺律,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,183評論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件宜肉,死亡現(xiàn)場離奇詭異匀钧,居然都是意外死亡,警方通過查閱死者的電腦和手機谬返,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,850評論 3 399
  • 文/潘曉璐 我一進店門之斯,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人遣铝,你說我怎么就攤上這事佑刷。” “怎么了酿炸?”我有些...
    開封第一講書人閱讀 168,766評論 0 361
  • 文/不壞的土叔 我叫張陵瘫絮,是天一觀的道長。 經常有香客問我填硕,道長麦萤,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,854評論 1 299
  • 正文 為了忘掉前任扁眯,我火速辦了婚禮壮莹,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好蚁署,可當我...
    茶點故事閱讀 68,871評論 6 398
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著周荐,像睡著了一般。 火紅的嫁衣襯著肌膚如雪僵娃。 梳的紋絲不亂的頭發(fā)上概作,一...
    開封第一講書人閱讀 52,457評論 1 311
  • 那天,我揣著相機與錄音默怨,去河邊找鬼讯榕。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的愚屁。 我是一名探鬼主播济竹,決...
    沈念sama閱讀 40,999評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼霎槐!你這毒婦竟也來了送浊?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,914評論 0 277
  • 序言:老撾萬榮一對情侶失蹤丘跌,失蹤者是張志新(化名)和其女友劉穎袭景,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體闭树,經...
    沈念sama閱讀 46,465評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡耸棒,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 38,543評論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了报辱。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片与殃。...
    茶點故事閱讀 40,675評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖碍现,靈堂內的尸體忽然破棺而出幅疼,到底是詐尸還是另有隱情,我是刑警寧澤昼接,帶...
    沈念sama閱讀 36,354評論 5 351
  • 正文 年R本政府宣布衣屏,位于F島的核電站,受9級特大地震影響辩棒,放射性物質發(fā)生泄漏。R本人自食惡果不足惜膨疏,卻給世界環(huán)境...
    茶點故事閱讀 42,029評論 3 335
  • 文/蒙蒙 一一睁、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧佃却,春花似錦者吁、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,514評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至灶泵,卻和暖如春育八,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背赦邻。 一陣腳步聲響...
    開封第一講書人閱讀 33,616評論 1 274
  • 我被黑心中介騙來泰國打工髓棋, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 49,091評論 3 378
  • 正文 我出身青樓按声,卻偏偏與公主長得像膳犹,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子签则,可洞房花燭夜當晚...
    茶點故事閱讀 45,685評論 2 360

推薦閱讀更多精彩內容