Разделение трафика между узлами и клиентами
Устарело в 7.3.0.
Транспортный клиент устарел и будет удален
Elasticsearch имеет возможность так называемых профилей TCP-транспорта, что позволяет ему подключаться к нескольким портам и адресам. Функциональность безопасности Elasticsearch расширяет эти возможности, усиливая безопасность кластера, позволяя разделить транспортный трафик между узлами и трафик клиентского транспорта. Это важно, если трафик клиентского транспорта не является надёжным и потенциально может быть вредоносным. Чтобы разделить трафик между узлами и трафик клиентов, добавьте следующее в elasticsearch.yml:
transport.profiles.client:
port: 9500-9600
xpack.security:
type: client |
| |
| Диапазон портов, которые будут использоваться клиентами транспорта для связи с этим кластером | |
| Категоризирует профиль как |
Если это поддерживается вашей средой, для трафика между узлами можно использовать внутреннюю сеть, а для трафика клиентов — общедоступную сеть, добавив следующее в elasticsearch.yml:
transport.profiles.default.bind_host: 10.0.0.1 transport.profiles.client.bind_host: 1.1.1.1
| Адрес привязки для сети, которая будет использоваться для связи между узлами | |
| Адрес привязки для сети, используемой для связи с клиентами |
Если отдельные сети недоступны, то фильтрация IP-адресов можно включить для ограничения доступа к профилям.
При использовании SSL для транспорта можно также использовать различные наборы сертификатов для трафика клиентов, добавив следующее в elasticsearch.yml:
transport.profiles.client.xpack.security.ssl.truststore: path: /path/to/another/truststore password: x-pack-test-password transport.profiles.client.xpack.security.ssl.keystore: path: /path/to/another/keystore password: x-pack-test-password
Чтобы изменить стандартное поведение, требующее сертификаты для клиентов транспорта, установите следующее значение в файле elasticsearch.yml:
transport.profiles.client.xpack.security.ssl.client_authentication: none
Это значение сохраняет проверку сертификата активной для трафика между узлами, но снимает требование распределять подписанный сертификат клиентам транспорта.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/separating-node-client-traffic.html