Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Guide [7.17] ›Защитить Elastic Stack ›Ограничение подключений с помощью фильтрации IP-адресов

Разделение трафика между узлами и клиентами

Устарело в 7.3.0.

Транспортный клиент устарел и будет удален

Elasticsearch имеет возможность так называемых профилей TCP-транспорта, что позволяет ему подключаться к нескольким портам и адресам. Функциональность безопасности Elasticsearch расширяет эти возможности, усиливая безопасность кластера, позволяя разделить транспортный трафик между узлами и трафик клиентского транспорта. Это важно, если трафик клиентского транспорта не является надёжным и потенциально может быть вредоносным. Чтобы разделить трафик между узлами и трафик клиентов, добавьте следующее в elasticsearch.yml:

transport.profiles.client: 
  port: 9500-9600 
  xpack.security:
    type: client 

client — имя этого профиля

Диапазон портов, которые будут использоваться клиентами транспорта для связи с этим кластером

Категоризирует профиль как client. Это учитывает дополнительные фильтры безопасности, отказывая в запросах попыток по внутренним операциям кластера (например, действия на уровне фрагментов и запросы ping) для этого профиля.

Если это поддерживается вашей средой, для трафика между узлами можно использовать внутреннюю сеть, а для трафика клиентов — общедоступную сеть, добавив следующее в elasticsearch.yml:

transport.profiles.default.bind_host: 10.0.0.1 
transport.profiles.client.bind_host: 1.1.1.1 

Адрес привязки для сети, которая будет использоваться для связи между узлами

Адрес привязки для сети, используемой для связи с клиентами

Если отдельные сети недоступны, то фильтрация IP-адресов можно включить для ограничения доступа к профилям.

При использовании SSL для транспорта можно также использовать различные наборы сертификатов для трафика клиентов, добавив следующее в elasticsearch.yml:

transport.profiles.client.xpack.security.ssl.truststore:
  path: /path/to/another/truststore
  password: x-pack-test-password

transport.profiles.client.xpack.security.ssl.keystore:
  path: /path/to/another/keystore
  password: x-pack-test-password

Чтобы изменить стандартное поведение, требующее сертификаты для клиентов транспорта, установите следующее значение в файле elasticsearch.yml:

transport.profiles.client.xpack.security.ssl.client_authentication: none

Это значение сохраняет проверку сертификата активной для трафика между узлами, но снимает требование распределять подписанный сертификат клиентам транспорта.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/separating-node-client-traffic.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API