【问题标题】:Zookeeper security concernZookeeper 安全问题
【发布时间】:2016-10-25 02:55:15
【问题描述】:

以下是关于 zookeeper 保护的一个众所周知的问题。我的知识或 Zookeeper 可能有限,或者我可能是 xy 问题经典示例的陷阱。所以我愿意接受各种建议,请务必提及任何想法。

如果我想在 3 个具有静态 IP 的服务器上运行 Zoookeeper quorum。我已经完成了所有的配置和

My quorum are distributed over 3 server which static ip , lets say 


server.1=xx.xx.x1:2888:3888
server.2=xx.xx.x2:2889:3889
server.3=xx.xx.x3:2890:3890


My concern is how should I protect it to other unauthorized zkClient to connect above quorum. 

我能想到的一种方法,不要为客户端打开端口,然后应用程序将如何 (我将它用于 solr) solr 连接?

另一个问题是如何保护仲裁互连。我观察到一个奇怪的行为,我可以指出 从我当地到上述法定人数的第四个动物园管理员(我只需要知道 ip 和端口,这并不难 找到),它将被吸收为 quorum 的一部分,然后我可以使用我的本地 zkClient 连接我的本地 zookeeper 并可以访问我们不想要的法定人数。 我想以外国动物园管理员服务器无法成为其中一部分的方式定义仲裁。

【问题讨论】:

  • 您是否可以将 zookeeper 保持在对外界不可见的专用网络上?
  • 先生,这是我的问题。我只有静态 ip 可能是我不清楚如何创建专用网络。

标签: apache-zookeeper


【解决方案1】:

查看 zookeeper 程序员指南:

特别是关于 ACL 的一点: http://zookeeper.apache.org/doc/r3.2.2/zookeeperProgrammers.html#sc_ZooKeeperAccessControl

ZooKeeper 具有以下内置方案:

world 有一个 id,anyone,它代表任何人。身份验证没有 使用任何 id,代表任何经过身份验证的用户。摘要使用 用户名:密码字符串生成 MD5 哈希,然后用作 ACL ID 身份。身份验证是通过发送 用户名:明文密码。在 ACL 中使用时,表达式 将是用户名:base64 编码的 SHA1 密码摘要。 ip 使用 客户端主机 IP 作为 ACL ID 身份。 ACL 表达式是 形式 addr/bits 匹配 addr 的最高有效位 针对客户端主机 IP 的最高有效位。

没用过,但这里有一个使用指南: https://ihong5.wordpress.com/2014/07/24/apache-zookeeper-setting-acl-in-zookeeper-client/

我明天试试!

以下是使用 Curator 的指南: http://michaelmorello.blogspot.de/2012/12/zookeeper-netflix-curator-and-acls.html

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2017-09-12
    • 2021-08-09
    • 1970-01-01
    • 1970-01-01
    • 2010-12-24
    • 1970-01-01
    • 2018-11-09
    相关资源
    最近更新 更多