Redis快取資料庫加強措施有哪些
敏感資料與加密保護
1.密碼保存(重要)
安全性問題:原生Redis服務端密碼requirepass與masterauth是明文儲存到redis. conf。
解決方案: 服務端密碼採用PBKDF2加密後儲存到redis.conf。
考慮到效能問題,每次認證都用PBKDF2會比較耗時,經過評審,採用在首次認證成功後,內存採用SHA256緩存,後續的請求優先使用SHA256校驗。
2.支援秘鑰替換(重要)
安全性問題:涉及加解密的秘鑰不能寫死到程式碼中。
解決方案: 秘鑰支援定期替換。
➤redis服務端redis-server:
設定檔增加設定項:cipher-dir
設定為redis_shared.key和root.key所在的資料夾的全路徑,例如:cipher-dir /opt/redis/etc/cipher
➤redis客戶端:redis-cli
新增參數-cipherdir,指向redis_shared.key和root.key所在的資料夾的全路徑
例如:redis-cli -h 127.0.0.1 -cipherdir /opt/redis/etc/cipher -a sessionrdb@dbuser@Changeme_123 -p 32091
##➤redis客戶客戶端SDK:jedis*.jar同一個行程內,Jedis介面為string, dbname@user@pwd,因為第三方介面(類似Jdbc),無法加密。 3.密碼傳輸(重要)安全性問題:原生Redis透過config get指令可能取得到服務端敏感資訊。 解決方案:禁止將口令等敏感訊息傳送到客戶端,因此需要禁掉config get requirepas/masterauth/requireuserpass等功能。 4.密碼修改(重要)安全性問題:修改密碼明文傳送:config set masterauth pwd解決方案:Redis記憶體儲存明文密碼問題: masterauth 使用AES128加密,密碼採用AES128保存口令安全
#1.產品缺省啟用資料庫口令複雜度檢查功能安全性問題:Redis修改密碼沒有複雜度檢查。 解決方案:提供單獨的Redis修改工具來修改密碼,特別注意以下幾點:#1.進行口令複雜度檢查。 2.在輸入錯誤的使用者名稱或密碼時,不能出現類似「密碼錯誤」、「使用者名稱不存在」之類的過於明確的原因提示訊息,以防止攻擊者用於猜解系統使用者名稱/口令。 3.修改密碼要校驗舊密碼。 4.修改資料庫密碼不能和使用者名稱一樣。 5.互動式密碼修改時要隱藏密碼。 6.在文件中建議透過互動式修改密碼。 2.防暴力破解,設定帳號登入失敗嘗試次數安全問題:Redis原生版本有暴力破解狀況。 解決方案:最大失敗次數:maxauthfailtimes(單位次,有效範圍(0,10萬],預設值1萬)此設定僅能在啟動時通過redis.conf文件進行配置,無法透過動態修改實現,對應的config set操作被停用。不支援設定為0:表示不鎖定任何IP。3.配置帳戶鎖定後自動解鎖時間鑑權失敗鎖定時間:authfaillocktime(單位分鐘,有效範圍[0~999],預設值10)設定為0時,表示永久鎖定。
4.查看鎖定IP
範例1:config get lockedips
回傳:10.67.147.111;10.67.147.112;範例2:config get lockedips
傳回:10.67.147.111;說明:不支援config set lockedips,如果強制執行,回傳錯誤:R : lockedips
5.手動鎖定IP的解除
只有管理員可以執行指令解鎖鎖定的IP,只支援解鎖單一IP或解鎖全部IP
解決方案:範例1,解鎖單一IP:config set unlockips 10.67.147.111
範例2,解鎖所有IP:config set unlockips “all”
說明:不支援config get unlockips,如果強制執行,回傳空, redis-cli提示:(empty list or set)如果參數中的IP沒有出現過異常,會回傳解鎖失敗,例如:
(error) ERR Invalid argument '10.67.147.111' for CONFIG SET 'unlockips '######執行手動解鎖,記錄trace,例如:### 例如:26 Dec 03:15:19.958 * 10.67.147.113 unlocked by 10.67.147.111:59417審計#####6.安全日誌##稽核######Redis本身支援將日誌記錄到系統日誌中,例如/var/log/localmessage。但需要透過在redis.conf進行如下配置:######syslog-enabled yes######syslog-ident redis######syslog-facility local0#######2.客戶端登錄,記錄客戶端IP,帳號等資訊。 ######3.相關維護作業必須有詳細的日誌記錄。 ######範例: 29118:S 26 Nov 11:19:29.100 * The readdbuser logged in successfully;10.145.93.119:52817;######7.操作日誌轉儲##### 安全性#問題:官方版本Redis日誌不會轉儲,長時間運行可能會把磁碟佔滿。 ###解決方案:單獨執行tracemonitor進程(python版),定期管理Redis日誌檔案大小,主要是日誌壓縮和定期刪除,避免佔用過多磁碟。
說明:目前平台預設60秒偵測一次,日誌達到20M壓縮,日誌個數最大50個。
以上是Redis快取資料庫加強措施有哪些的詳細內容。更多資訊請關注PHP中文網其他相關文章!

熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

Video Face Swap
使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱門文章

熱工具

記事本++7.3.1
好用且免費的程式碼編輯器

SublimeText3漢化版
中文版,非常好用

禪工作室 13.0.1
強大的PHP整合開發環境

Dreamweaver CS6
視覺化網頁開發工具

SublimeText3 Mac版
神級程式碼編輯軟體(SublimeText3)

Redis集群模式通過分片將Redis實例部署到多個服務器,提高可擴展性和可用性。搭建步驟如下:創建奇數個Redis實例,端口不同;創建3個sentinel實例,監控Redis實例並進行故障轉移;配置sentinel配置文件,添加監控Redis實例信息和故障轉移設置;配置Redis實例配置文件,啟用集群模式並指定集群信息文件路徑;創建nodes.conf文件,包含各Redis實例的信息;啟動集群,執行create命令創建集群並指定副本數量;登錄集群執行CLUSTER INFO命令驗證集群狀態;使

如何清空 Redis 數據:使用 FLUSHALL 命令清除所有鍵值。使用 FLUSHDB 命令清除當前選定數據庫的鍵值。使用 SELECT 切換數據庫,再使用 FLUSHDB 清除多個數據庫。使用 DEL 命令刪除特定鍵。使用 redis-cli 工具清空數據。

要從 Redis 讀取隊列,需要獲取隊列名稱、使用 LPOP 命令讀取元素,並處理空隊列。具體步驟如下:獲取隊列名稱:以 "queue:" 前綴命名,如 "queue:my-queue"。使用 LPOP 命令:從隊列頭部彈出元素並返回其值,如 LPOP queue:my-queue。處理空隊列:如果隊列為空,LPOP 返回 nil,可先檢查隊列是否存在再讀取元素。

在CentOS系統上,您可以通過修改Redis配置文件或使用Redis命令來限制Lua腳本的執行時間,從而防止惡意腳本佔用過多資源。方法一:修改Redis配置文件定位Redis配置文件:Redis配置文件通常位於/etc/redis/redis.conf。編輯配置文件:使用文本編輯器(例如vi或nano)打開配置文件:sudovi/etc/redis/redis.conf設置Lua腳本執行時間限制:在配置文件中添加或修改以下行,設置Lua腳本的最大執行時間(單位:毫秒)

使用 Redis 指令需要以下步驟:打開 Redis 客戶端。輸入指令(動詞 鍵 值)。提供所需參數(因指令而異)。按 Enter 執行指令。 Redis 返迴響應,指示操作結果(通常為 OK 或 -ERR)。

使用Redis進行鎖操作需要通過SETNX命令獲取鎖,然後使用EXPIRE命令設置過期時間。具體步驟為:(1) 使用SETNX命令嘗試設置一個鍵值對;(2) 使用EXPIRE命令為鎖設置過期時間;(3) 當不再需要鎖時,使用DEL命令刪除該鎖。

使用 Redis 命令行工具 (redis-cli) 可通過以下步驟管理和操作 Redis:連接到服務器,指定地址和端口。使用命令名稱和參數向服務器發送命令。使用 HELP 命令查看特定命令的幫助信息。使用 QUIT 命令退出命令行工具。

Redis數據過期策略有兩種:定期刪除:定期掃描刪除過期鍵,可通過 expired-time-cap-remove-count、expired-time-cap-remove-delay 參數設置。惰性刪除:僅在讀取或寫入鍵時檢查刪除過期鍵,可通過 lazyfree-lazy-eviction、lazyfree-lazy-expire、lazyfree-lazy-user-del 參數設置。
