kafka相關(guān)證書配置

一、設(shè)置kafka

參考文檔:

配置參考文檔: https://www.orchome.com/171

https://blog.csdn.net/difffate/article/details/53570344

https://discuss.elastic.co/t/tls-for-filebeat-kafka-output/58756

https://discuss.elastic.co/t/tls-for-filebeat-kafka-output/58756/5

文檔配置:

https://blog.csdn.net/qq_41926119/article/details/104510481

kafka官方文檔:

https://www.ibm.com/support/knowledgecenter/en/SSZU2E_2.3.0/managing_cluster/ssl_elastic_stack_enable.html

1.? 生成證書:

keytool -keystore kafka.server.keystore.jks -alias xxx -validity 3000 -genkey -keyalg RSA

openssl req -new -x509 -keyout ca-key -out ca-cert -days 3000 -passout pass:xxx

keytool -keystore kafka.server.truststore.jks -alias CARoot -import -file ca-cert

keytool -keystore kafka.client.truststore.jks -alias CARoot -import -file ca-cert

keytool -keystore kafka.server.keystore.jks -alias? xxx -certreq -file cert-file

openssl x509 -req -CA ca-cert -CAkey ca-key -in cert-file -out cert-signed -days 3000 -CAcreateserial -passin pass:xxx

keytool -keystore kafka.server.keystore.jks -alias CARoot -import -file ca-cert

keytool -keystore kafka.server.keystore.jks -alias? xx -import -file cert-signed

2.基于jks生成pem證書:

keytool -importkeystore -srckeystore? kafka.server.keystore.jks -destkeystore client.p12 -deststoretype PKCS12

openssl pkcs12 -in client.p12 -nokeys -out client.cer.pem

openssl pkcs12 -in client.p12 -nodes -nocerts -out client.key.pem

keytool -exportcert -alias xxx -keystore kafka.client.truststore.jks -rfc -file serverpub.pem

3. 查看pem證書:

keytool -printcert -file certificate.pem

多個pem證書合并:

cat cert1.pem cert2.pem > bundle.pem

4. 查看jks證書:

keytool -list -v -keystore? server.truststore.jks

5.生成filebeat證書:(需要把ca.pem 加入到 kafka的truststore.jks中抱慌,完成服務(wù)端授信)

通過ES生成自簽的CA證書:./bin/elasticsearch-certutil ca

生成頒發(fā)的證書:./bin/elasticsearch-certutil cert --ca elastic-stack-ca.p12 --name filebeat? --pem --out filebeat2.zip

keytool -keystore kafka.server.truststore.jks -alias CARoot -import -file ca-cert

6.? kafka的最終配置

listeners=PLAINTEXT://172.28.15.231:9092,SSL://172.28.15.231:9093

ssl.endpoint.identification.algorithm=

ssl.keystore.location=/data/xxx/kafka_ca_cert/kafka.server.keystore.jks

ssl.keystore.password=xxxx

ssl.truststore.location=/data/xxx/kafka_ca_cert/kafka.server.truststore.jks

ssl.keystore.type=JKS

ssl.truststore.type=JKS

ssl.secure.random.implementation=SHA1PRNG

7. 客戶端配置:client-ssl.properties

security.protocol=SSL

ssl.truststore.location=/data/xxx/kafka_ca_cert/kafka.client.truststore.jks

ssl.truststore.password=xxxx

ssl.keystore.type=JKS

ssl.truststore.type=JKS

ssl.endpoint.identification.algorithm=

8. kafka 客戶端生產(chǎn):

kafka-console-producer.sh --topic test-log? --broker-list xxxx:9093 --producer.config client-ssl.properties

kafka-console-producer.sh --topic test-log? --broker-list xxxx:9093 --producer.config client-ssl.properties

9. kafka 客戶端消費:

kafka-console-consumer.sh --topic test-log --bootstrap-server xxxx:9093 --consumer.config client-ssl.properties


二宙暇、filebeat的一些配置


最終filebeat配置:

filebeat.inputs:

- type: log

? enabled: true

? paths:

? ? - /var/log/nginx/archived/*/*

filebeat.config.modules:

? path: ${path.config}/modules.d/*.yml

? reload.enabled: false

setup.template.settings:

? index.number_of_shards: 1

setup.kibana:

output.kafka:

? #指定版本號

? version: "0.9.0"

? enabled: true

? hosts:

? ? - 172.28.15.231:9093

? topic: "test-log"

? version: "2.0.0"

? ssl:

? ? enabled: true

? ? certificate: '/data/xxx/kafka_ca_cert/filebeat/filebeat.crt'

? ? key: '/data/xxx/kafka_ca_cert/filebeat/filebeat.key'

? ? certificate_authorities: ['/data/xxx/kafka_ca_cert/serverpub.pem']

? ? supported_protocols: [TLSv1.1, TLSv1.2, TLSv1.3]

? ? verification_mode: full

? ? endpoint:

? ? ? identification:

? ? ? ? algorithm:

processors:

? - add_host_metadata: ~

? - add_cloud_metadata: ~

filebeat 的一些配置的官方文檔:

https://www.elastic.co/guide/en/beats/filebeat/master/kafka-output.html

https://www.elastic.co/guide/en/beats/filebeat/master/configuration-ssl.html

https://blog.csdn.net/qq_41926119/article/details/104510481

EFK接入kafka消息隊列:

https://www.ucloud.cn/yun/34441.html

需要注意的是儒洛,filebeat配置的是pem證書鞍恢,kafka和logstash的kafka-input插件用的是jks證書~~~因此房维,證書生成工具最好需要能夠同時生成這兩種證書沼瘫。

常見錯誤集錦:

https://discuss.elastic.co/t/tls-for-filebeat-kafka-output/58756/11

其他配置:

Filebeat與Logstash配置SSL加密通信:

http://www.manongjc.com/detail/14-jogxwlmgmlwauxs.html

https://www.cnblogs.com/sanduzxcvbnm/p/12055038.html

https://ngx.hk/2017/01/12/%E4%B8%BAfilebeat%E9%85%8D%E7%BD%AE%E6%95%B0%E5%AD%97%E8%AF%81%E4%B9%A6%E4%BB%A5%E4%BD%BF%E7%94%A8ssl%E5%8A%A0%E5%AF%86.html

filebeat常用配置項:https://www.elastic.co/guide/en/beats/filebeat/7.x/kafka-output.html

SSL配置項: https://www.elastic.co/guide/en/beats/filebeat/7.16/configuration-ssl.html#client-verification-mode

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市咙俩,隨后出現(xiàn)的幾起案子耿戚,更是在濱河造成了極大的恐慌,老刑警劉巖阿趁,帶你破解...
    沈念sama閱讀 212,383評論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件膜蛔,死亡現(xiàn)場離奇詭異,居然都是意外死亡脖阵,警方通過查閱死者的電腦和手機(jī)皂股,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,522評論 3 385
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來独撇,“玉大人屑墨,你說我怎么就攤上這事》紫常” “怎么了卵史?”我有些...
    開封第一講書人閱讀 157,852評論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長搜立。 經(jīng)常有香客問我以躯,道長,這世上最難降的妖魔是什么啄踊? 我笑而不...
    開封第一講書人閱讀 56,621評論 1 284
  • 正文 為了忘掉前任忧设,我火速辦了婚禮,結(jié)果婚禮上颠通,老公的妹妹穿的比我還像新娘址晕。我一直安慰自己,他們只是感情好顿锰,可當(dāng)我...
    茶點故事閱讀 65,741評論 6 386
  • 文/花漫 我一把揭開白布谨垃。 她就那樣靜靜地躺著,像睡著了一般硼控。 火紅的嫁衣襯著肌膚如雪刘陶。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,929評論 1 290
  • 那天牢撼,我揣著相機(jī)與錄音匙隔,去河邊找鬼。 笑死熏版,一個胖子當(dāng)著我的面吹牛纷责,可吹牛的內(nèi)容都是我干的捍掺。 我是一名探鬼主播,決...
    沈念sama閱讀 39,076評論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼再膳,長吁一口氣:“原來是場噩夢啊……” “哼乡小!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起饵史,我...
    開封第一講書人閱讀 37,803評論 0 268
  • 序言:老撾萬榮一對情侶失蹤满钟,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后胳喷,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體湃番,經(jīng)...
    沈念sama閱讀 44,265評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,582評論 2 327
  • 正文 我和宋清朗相戀三年吭露,在試婚紗的時候發(fā)現(xiàn)自己被綠了吠撮。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,716評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡讲竿,死狀恐怖泥兰,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情题禀,我是刑警寧澤鞋诗,帶...
    沈念sama閱讀 34,395評論 4 333
  • 正文 年R本政府宣布,位于F島的核電站迈嘹,受9級特大地震影響削彬,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜秀仲,卻給世界環(huán)境...
    茶點故事閱讀 40,039評論 3 316
  • 文/蒙蒙 一融痛、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧神僵,春花似錦雁刷、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,798評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至氓英,卻和暖如春侯勉,著一層夾襖步出監(jiān)牢的瞬間鹦筹,已是汗流浹背铝阐。 一陣腳步聲響...
    開封第一講書人閱讀 32,027評論 1 266
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留铐拐,地道東北人徘键。 一個月前我還...
    沈念sama閱讀 46,488評論 2 361
  • 正文 我出身青樓练对,卻偏偏與公主長得像,于是被迫代替她去往敵國和親吹害。 傳聞我的和親對象是個殘疾皇子螟凭,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,612評論 2 350

推薦閱讀更多精彩內(nèi)容