بیاموزید که چگونه ارتباطات TLS/SSL را برای کارگزاران کافکا پیکربندی کنید.
کارگزاران کافکا از گوش دادن به اتصالات در پورت های مختلف پشتیبانی می کنند. اگر SSL برای ارتباطات بین کارگزار فعال باشد ، هر دو درگاه STEXT و SSL مورد نیاز است.
برای پیکربندی شنوندگان از Cloudera Manager ، مراحل زیر را انجام دهید:
- In Cloudera Manager, go to Kafka>نمونه ها
- Go to Kafka Broker>پیکربندی .
- در قطعه پیکربندی پیکربندی Advanced Kafka (شیر ایمنی) برای ویژگی های کافکا ، اطلاعات زیر را وارد کنید:
شنوندگان = متن ساده: //نام کافکا-کار: 9092 ، ssl: //نام کافکا-کار: 9093 ADVERTISED. LISTENERS = PLAINTEXT: //نام کافکا-کار: 9092 ، ssl: //نام کافکا-کار: 9093
Kafka CSD بسته به پیکربندی SSL و Kerberos شما ، شنوندگان را برای کارگزاران کافکا تولید می کند. برای فعال کردن SSL برای تاسیسات Kafka ، موارد زیر را انجام دهید:
- SSL را برای سرویس Kafka با روشن کردن پیکربندی SSL_ENABLED برای Kafka CSD روشن کنید.
- SETRATH. INTER. BROKER. PROTOCOL به عنوان SSL ، اگر Kerberos غیرفعال است. در غیر این صورت ، آن را به عنوان SASL_SSL تنظیم کنید.
تنظیمات SSL زیر در هر کارگزار مورد نیاز است. هر یک از این مقادیر را می توان در Cloudera Manager تنظیم کرد. حتماً این مثال را با رمز عبور TrustStore جایگزین کنید.
برای دستورالعمل ، به تغییر پیکربندی یک سرویس یا نمونه نقش مراجعه کنید.
ssl. keystore. location =/var/private/ssl/kafka. server. keystore. jks ssl. keystore. password = samplepassword123 ssl. key. password = samplepassword123 ssl. truststore =/var/private/ssl/ssl/server. truststore. truststore. jks ssl. truststore. password = samplepassword123
بسته به نیاز شما ممکن است سایر تنظیمات پیکربندی نیز مورد نیاز باشد:
- ssl. client. auth = هیچ: گزینه های دیگر برای تأیید اعتبار مشتری مورد نیاز است ، یا درخواست می شود ، جایی که مشتری های بدون گواهی هنوز می توانند به هم وصل شوند. استفاده از درخواست شده دلسرد می شود ، زیرا این احساس کاذب امنیت را فراهم می کند و مشتری های غلط هم می توانند به هم وصل شوند.
- ssl. cipher. suites: مجموعه رمزنگاری ترکیبی از احراز هویت ، رمزگذاری ، MAC و یک الگوریتم تبادل کلیدی است که برای مذاکره در مورد تنظیمات امنیتی برای اتصال شبکه با استفاده از پروتکل شبکه TLS یا SSL استفاده می شود. این لیست به طور پیش فرض خالی است.
- ssl. enabled. protocols = tlsv1. 2 ، tlsv1. 1 ، tlsv1: لیستی از پروتکل های SSL را که کارگزاران شما از مشتری می پذیرند تهیه کنید.
- ssl. keystore. type = jks
- ssl. truststore. type = jks
ارتباطات بین کارگزاران کافکا به صورت پیش فرض. برای فعال کردن ارتباطات امن ، پرونده ویژگی های کارگزار را با افزودن Security. inter. broker. protocol = SSL اصلاح کنید.
برای لیستی از پروتکل های ارتباطی پشتیبانی شده ، به استفاده از امنیت بین کارگزار کافکا مراجعه کنید.
توجه داشته باشید
با توجه به مقررات واردات در برخی از کشورها ، اجرای Oracle از JCA قدرت الگوریتم های رمزنگاری را محدود می کند. اگر به الگوریتم های قوی تری احتیاج دارید ، باید پرونده های خط مشی صلاحیت قدرت JCE نامحدود را بدست آورید و آنها را در JDK/JRE همانطور که در مستندات ارائه دهندگان JCA توضیح داده شده است ، نصب کنید.
پس از پیکربندی SSL ، کارگزاران باید یک نقطه پایانی برای ارتباطات SSL نشان دهند:
with addresses: PLAINTEXT > EndPoint(192.168.1.1,9092,PLAINTEXT),SSL >نقطه پایانی (192. 168. 1. 1،9093 ، SSL)
همچنین می توانید با اجرای دستور زیر ارتباط SSL را به کارگزار بررسی کنید:
Openssl s_clien t-debu g-Coect LocalHost: 909 3-TLS1
این بررسی می تواند نشان دهد که کلید سرور و TrustStore به درستی تنظیم شده اند.
توجه داشته باشید ssl. enabled. protocols باید شامل TLSV1 باشد.
خروجی این دستور باید گواهی سرور را نشان دهد:
----- شروع گواهینامه ----- ----- گواهی پایان ----- موضوع =/c = US/st = ca/l = palo alto/o = org/ou = org/cn =Franz Kafka صادرکننده =/C = US/ST = CA/L = Palo Alto /o=org/ou=org/cn=kafka/emailaddress=kafka@your-domain. com
اگر گواهی ظاهر نشود ، یا پیام خطای دیگری وجود دارد ، کلید اصلی شما به درستی تنظیم نشده است.
فارکس وکسب درامد...
ما را در سایت فارکس وکسب درامد دنبال می کنید
برچسب :
نویسنده : آرش اصل زاد
بازدید : <-PostHit->
تاريخ : پنجشنبه
29 تير
1402 ساعت: 19:01