网络加密
gRPC TLS
登录后可跨设备保存划线和私人笔记登录
Ozone 的流量可能通过 gRPC 传输(例如 Ratis 写入管道,或客户端从 Datanode 读取数据块)。要为 gRPC 流量启用 TLS,请将 hdds.grpc.tls.enabled 设置为 true。这将加密使用 gRPC 的 Ozone 服务之间的通信。
Apache Ozone 中的 mTLS
在 Apache Ozone 中,mTLS 要求分布在两个不同的通信层:
| 通信层 | 协议 | mTLS 要求 | 配置项 |
|---|---|---|---|
| 节点间(核心) | gRPC / Ratis | 必需(硬编码) | ozone.security.enabled 与 hdds.grpc.tls.enabled |
| 管理 / Web | HTTPS | 可选 | ozone.https.client.need-auth(默认:false) |
对于主要的节点间通信(共识、复制、心跳),只要安全集群中启用了 TLS,Ozone 实际上默认强制要求 mTLS,并使用 SCM 的内部证书颁发机构来签发和验证节点身份。对于 HTTPS 层,mTLS 则是一种可选的额外安全措施。
客户端(包括 S3 网关)通常被视为"外部"实体。虽然 S3 网关属于 Ozone 发行版的一部分,但它使用的是标准客户端库,这些库设计用于在没有 SCM 签发证书的机器上运行,转而依赖 Kerberos 进行身份验证、依赖令牌进行数据访问。
配置
将以下属性添加到您的 ozone-site.xml 配置文件中:
<property>
<name>hdds.grpc.tls.enabled</name>
<value>true</value>
<description>Enable TLS for gRPC traffic</description>
</property>有关保护 Ozone 中其他类型传输中流量的信息,请参见:
- Hadoop RPC 加密 - 用于客户端与 Ozone Manager 之间的通信
- 默认端口 - 了解网络端口和传输类型的详细信息
评论
登录后参与评论
正在加载评论…
KnowForge