网络加密

gRPC TLS

师成师成· 更新于 2026-09-28· 阅读 3 分钟· 0 次阅读

登录后可跨设备保存划线和私人笔记登录

Ozone 的流量可能通过 gRPC 传输(例如 Ratis 写入管道,或客户端从 Datanode 读取数据块)。要为 gRPC 流量启用 TLS,请将 hdds.grpc.tls.enabled 设置为 true。这将加密使用 gRPC 的 Ozone 服务之间的通信。

Apache Ozone 中的 mTLS

在 Apache Ozone 中,mTLS 要求分布在两个不同的通信层:

通信层协议mTLS 要求配置项
节点间(核心)gRPC / Ratis必需(硬编码)ozone.security.enabled 与 hdds.grpc.tls.enabled
管理 / WebHTTPS可选ozone.https.client.need-auth(默认:false)

对于主要的节点间通信(共识、复制、心跳),只要安全集群中启用了 TLS,Ozone 实际上默认强制要求 mTLS,并使用 SCM 的内部证书颁发机构来签发和验证节点身份。对于 HTTPS 层,mTLS 则是一种可选的额外安全措施。

客户端(包括 S3 网关)通常被视为"外部"实体。虽然 S3 网关属于 Ozone 发行版的一部分,但它使用的是标准客户端库,这些库设计用于在没有 SCM 签发证书的机器上运行,转而依赖 Kerberos 进行身份验证、依赖令牌进行数据访问。

配置

将以下属性添加到您的 ozone-site.xml 配置文件中:

<property>
  <name>hdds.grpc.tls.enabled</name>
  <value>true</value>
  <description>Enable TLS for gRPC traffic</description>
</property>

有关保护 Ozone 中其他类型传输中流量的信息,请参见:

评论

登录后参与评论

正在加载评论…