25.6.15.1 Обзор TLS для NDB Cluster
TLS можно использовать для обеспечения безопасности сетевых коммуникаций в NDB Cluster 8.3 и более поздних версиях. Подключенные к NDB Transporter соединения, защищенные TLS, используют взаимную аутентификацию TLS, при которой каждый узел проверяет сертификат своего партнера. Сертификат узла также может быть привязан к определенному имени хоста; в этом случае партнер авторизует сертификат только если имя хоста может быть проверено.
Файл сертификата узла содержит всю цепочку доверия, которую он использует для проверки сертификатов своих партнеров. Обычно это включает только собственный сертификат узла и сертификат выдавшего его центра сертификации, но может включать и дополнительные центры сертификации. Поскольку NDB кластер считается областью доверия, центр сертификации должен быть ограничен по своему охвату одним кластером.
Для получения подписанных сертификатов узлов необходимо сначала создать центр сертификации (CA). При развертывании TLS каждый узел имеет подлинный сертификат, подписанный центром сертификации. Только администратор (DBA) должен иметь доступ к закрытому ключу подписи CA, с помощью которого создаются действительные сертификаты узлов.
Связки имен хостов создаются для сертификатов узлов управления и API по умолчанию. Поскольку узлы данных NDB Cluster уже подвергаются проверке имен хостов в рамках распределения идентификаторов узлов, по умолчанию дополнительная проверка имен хостов для TLS не добавляется.
Сертификат больше недействителен после истечения срока действия. Чтобы свести к минимуму влияние истечения срока действия сертификата на доступность системы, кластер должен иметь несколько сертификатов с разными сроками истечения; сертификаты клиентов должны истекать раньше, за ними следуют сертификаты узлов данных, а затем — сертификаты серверов управления. Для облегчения разновременного истечения срока действия каждый сертификат ассоциируется с типом узла; данный узел использует только ключи и сертификаты соответствующего типа.
Закрытые ключи создаются на месте; копирование файлов, содержащих закрытые ключи, сводится к минимуму. Закрытые ключи и сертификаты маркируются как активные (текущие) или ожидающие. Возможна ротация ключей, что позволяет ожидающим ключам заменить активные ключи до истечения срока действия активных ключей.
Из-за потенциально большого количества файлов NDB использует несколько соглашений об именовании для файлов, хранящих ключи, запросы подписи и сертификаты. Эти имена не настраиваются пользователем, хотя каталоги, в которых хранятся эти файлы, могут быть определены пользователем.
По умолчанию закрытые ключи CA NDB Cluster защищены паролем, который должен быть предоставлен при создании подписанного сертификата узла. Закрытые ключи узлов хранятся без шифрования, чтобы их можно было автоматически открыть во время запуска узла. Файлы закрытых ключей имеют только для чтения (режим файла Unix 0400).
© 2025 Oracle
Licensed under the GPLv2 License.