首頁 資料庫 Redis Redis快取資料庫加強措施有哪些

Redis快取資料庫加強措施有哪些

Jun 01, 2023 pm 08:28 PM
redis

敏感資料與加密保護

1.密碼保存(重要)

安全性問題:原生Redis服務端密碼requirepass與masterauth是明文儲存到redis. conf。

解決方案: 服務端密碼採用PBKDF2加密後儲存到redis.conf。

考慮到效能問題,每次認證都用PBKDF2會比較耗時,經過評審,採用在首次認證成功後,內存採用SHA256緩存,後續的請求優先使用SHA256校驗。

2.支援秘鑰替換(重要)

安全性問題:涉及加解密的秘鑰不能寫死到程式碼中。

解決方案: 秘鑰支援定期替換。

➤redis服務端redis-server:

設定檔增加設定項:cipher-dir

設定為redis_shared.key和root.key所在的資料夾的全路徑,例如:cipher-dir /opt/redis/etc/cipher

➤redis客戶端:redis-cli

新增參數-cipherdir,指向redis_shared.key和root.key所在的資料夾的全路徑

例如:redis-cli -h 127.0.0.1 -cipherdir /opt/redis/etc/cipher -a sessionrdb@dbuser@Changeme_123 -p 32091

##➤redis客戶客戶端SDK:jedis*.jar

同一個行程內,Jedis介面為string, dbname@user@pwd,因為第三方介面(類似Jdbc),無法加密。

3.密碼傳輸(重要)

安全性問題:原生Redis透過config get指令可能取得到服務端敏感資訊。

解決方案:禁止將口令等敏感訊息傳送到客戶端,因此需要禁掉config get requirepas/masterauth/requireuserpass等功能。

4.密碼修改(重要)

安全性問題:修改密碼明文傳送:config set masterauth pwd

解決方案:Redis記憶體儲存明文密碼問題: masterauth 使用AES128加密,密碼採用AES128保存

口令安全

#1.產品缺省啟用資料庫口令複雜度檢查功能

安全性問題:Redis修改密碼沒有複雜度檢查。

解決方案:提供單獨的Redis修改工具來修改密碼,特別注意以下幾點:

#1.進行口令複雜度檢查。

2.在輸入錯誤的使用者名稱或密碼時,不能出現類似「密碼錯誤」、「使用者名稱不存在」之類的過於明確的原因提示訊息,以防止攻擊者用於猜解系統使用者名稱/口令。

3.修改密碼要校驗舊密碼。

4.修改資料庫密碼不能和使用者名稱一樣。

5.互動式密碼修改時要隱藏密碼。

6.在文件中建議透過互動式修改密碼。

2.防暴力破解,設定帳號登入失敗嘗試次數

安全問題:Redis原生版本有暴力破解狀況。

解決方案:最大失敗次數:maxauthfailtimes(單位次,有效範圍(0,10萬],預設值1萬)

此設定僅能在啟動時通過redis.conf文件進行配置,無法透過動態修改實現,對應的config set操作被停用。

不支援設定為0:表示不鎖定任何IP。

3.配置帳戶鎖定後自動解鎖時間

鑑權失敗鎖定時間:authfaillocktime(單位分鐘,有效範圍[0~999],預設值10)

設定為0時,表示永久鎖定。











#說明: 此配置項目只支援在啟動時redis.conf配置,不支援動態修改,屏蔽掉對應config set。


4.查看鎖定IP

##問題:IP鎖定後需要查看被鎖定IP。

解決方案:

只有管理員可以查看已經鎖定的IP列表,分隔符號為英文冒號(:)

範例1:config get lockedips

回傳:10.67.147.111;10.67.147.112;

範例2:config get lockedips

傳回:10.67.147.111;

說明:不支援config set lockedips,如果強制執行,回傳錯誤:R : lockedips

5.手動鎖定IP的解除

只有管理員可以執行指令解鎖鎖定的IP,只支援解鎖單一IP或解鎖全部IP

解決方案:

範例1,解鎖單一IP:config set unlockips 10.67.147.111

範例2,解鎖所有IP:config set unlockips “all”

說明:不支援config get unlockips,如果強制執行,回傳空, redis-cli提示:(empty list or set)

如果參數中的IP沒有出現過異常,會回傳解鎖失敗,例如:

(error) ERR Invalid argument '10.67.147.111' for CONFIG SET 'unlockips '######執行手動解鎖,記錄trace,例如:### 例如:26 Dec 03:15:19.958 * 10.67.147.113 unlocked by 10.67.147.111:59417審計#####6.安全日誌##稽核######Redis本身支援將日誌記錄到系統日誌中,例如/var/log/localmessage。但需要透過在redis.conf進行如下配置:######syslog-enabled yes######syslog-ident redis######syslog-facility local0#######2.客戶端登錄,記錄客戶端IP,帳號等資訊。 ######3.相關維護作業必須有詳細的日誌記錄。 ######範例: 29118:S 26 Nov 11:19:29.100 * The readdbuser logged in successfully;10.145.93.119:52817;######7.操作日誌轉儲##### 安全性#問題:官方版本Redis日誌不會轉儲,長時間運行可能會把磁碟佔滿。 ###

解決方案:單獨執行tracemonitor進程(python版),定期管理Redis日誌檔案大小,主要是日誌壓縮和定期刪除,避免佔用過多磁碟。

說明:目前平台預設60秒偵測一次,日誌達到20M壓縮,日誌個數最大50個。

以上是Redis快取資料庫加強措施有哪些的詳細內容。更多資訊請關注PHP中文網其他相關文章!

本網站聲明
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費的程式碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境

Dreamweaver CS6

Dreamweaver CS6

視覺化網頁開發工具

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

redis集群模式怎麼搭建 redis集群模式怎麼搭建 Apr 10, 2025 pm 10:15 PM

Redis集群模式通過分片將Redis實例部署到多個服務器,提高可擴展性和可用性。搭建步驟如下:創建奇數個Redis實例,端口不同;創建3個sentinel實例,監控Redis實例並進行故障轉移;配置sentinel配置文件,添加監控Redis實例信息和故障轉移設置;配置Redis實例配置文件,啟用集群模式並指定集群信息文件路徑;創建nodes.conf文件,包含各Redis實例的信息;啟動集群,執行create命令創建集群並指定副本數量;登錄集群執行CLUSTER INFO命令驗證集群狀態;使

redis數據怎麼清空 redis數據怎麼清空 Apr 10, 2025 pm 10:06 PM

如何清空 Redis 數據:使用 FLUSHALL 命令清除所有鍵值。使用 FLUSHDB 命令清除當前選定數據庫的鍵值。使用 SELECT 切換數據庫,再使用 FLUSHDB 清除多個數據庫。使用 DEL 命令刪除特定鍵。使用 redis-cli 工具清空數據。

redis怎麼讀取隊列 redis怎麼讀取隊列 Apr 10, 2025 pm 10:12 PM

要從 Redis 讀取隊列,需要獲取隊列名稱、使用 LPOP 命令讀取元素,並處理空隊列。具體步驟如下:獲取隊列名稱:以 "queue:" 前綴命名,如 "queue:my-queue"。使用 LPOP 命令:從隊列頭部彈出元素並返回其值,如 LPOP queue:my-queue。處理空隊列:如果隊列為空,LPOP 返回 nil,可先檢查隊列是否存在再讀取元素。

centos redis如何配置Lua腳本執行時間 centos redis如何配置Lua腳本執行時間 Apr 14, 2025 pm 02:12 PM

在CentOS系統上,您可以通過修改Redis配置文件或使用Redis命令來限制Lua腳本的執行時間,從而防止惡意腳本佔用過多資源。方法一:修改Redis配置文件定位Redis配置文件:Redis配置文件通常位於/etc/redis/redis.conf。編輯配置文件:使用文本編輯器(例如vi或nano)打開配置文件:sudovi/etc/redis/redis.conf設置Lua腳本執行時間限制:在配置文件中添加或修改以下行,設置Lua腳本的最大執行時間(單位:毫秒)

redis指令怎麼用 redis指令怎麼用 Apr 10, 2025 pm 08:45 PM

使用 Redis 指令需要以下步驟:打開 Redis 客戶端。輸入指令(動詞 鍵 值)。提供所需參數(因指令而異)。按 Enter 執行指令。 Redis 返迴響應,指示操作結果(通常為 OK 或 -ERR)。

redis怎麼使用鎖 redis怎麼使用鎖 Apr 10, 2025 pm 08:39 PM

使用Redis進行鎖操作需要通過SETNX命令獲取鎖,然後使用EXPIRE命令設置過期時間。具體步驟為:(1) 使用SETNX命令嘗試設置一個鍵值對;(2) 使用EXPIRE命令為鎖設置過期時間;(3) 當不再需要鎖時,使用DEL命令刪除該鎖。

redis命令行怎麼用 redis命令行怎麼用 Apr 10, 2025 pm 10:18 PM

使用 Redis 命令行工具 (redis-cli) 可通過以下步驟管理和操作 Redis:連接到服務器,指定地址和端口。使用命令名稱和參數向服務器發送命令。使用 HELP 命令查看特定命令的幫助信息。使用 QUIT 命令退出命令行工具。

redis過期策略怎麼設置 redis過期策略怎麼設置 Apr 10, 2025 pm 10:03 PM

Redis數據過期策略有兩種:定期刪除:定期掃描刪除過期鍵,可通過 expired-time-cap-remove-count、expired-time-cap-remove-delay 參數設置。惰性刪除:僅在讀取或寫入鍵時檢查刪除過期鍵,可通過 lazyfree-lazy-eviction、lazyfree-lazy-expire、lazyfree-lazy-user-del 參數設置。

See all articles