讲师中心 微信公众号
AI工具推荐 视频效率加速

Redis 7.0哨兵模式如何配置TLS加密?

秋雪小哥_8837

秋雪小哥_8837

发布时间:2026-07-16 09:49:40

|

547人浏览过

|

来源于php中文网

原创

Redis 7.0哨兵模式中,哨兵节点本身不支持TLS监听,主从节点必须配置tls-port、证书及tls-replication yes以强制复制加密,客户端连哨兵后需主动启用TLS并校验证书才能确保最终通信加密。

redis 7.0哨兵模式如何配置tls加密?

Redis 7.0 哨兵模式必须为每个角色单独配置 TLS:主从节点启用 tls-port 和证书,哨兵节点本身不支持 TLS 监听,但必须通过 tls-replication yes 和 tls-auth-clients yes 强制主从间复制流量走加密通道;客户端连接哨兵时仍用明文,但最终访问主节点时需跳转到 TLS 端口。

主从节点的 redis.conf 必须启用 TLS 复制

哨兵不管 TLS,它只负责发现和切换主从。真正加密发生在主从之间(复制)和客户端直连主从时。所以第一步是让主从节点同时监听普通端口(如 6379)和 TLS 端口(如 6380),并强制复制走 TLS:

  • port 6379(可选保留,仅用于非加密管理连接)
  • tls-port 6380(客户端和从节点应优先连这个)
  • tls-cert-file /etc/redis/tls/redis.crt
  • tls-key-file /etc/redis/tls/redis.key
  • tls-ca-cert-file /etc/redis/tls/ca.crt
  • tls-replication yes(关键!否则从节点仍用明文拉取 RDB/AOF)
  • tls-auth-clients yes(拒绝无证书客户端,防止降级)

注意:tls-replication yes 是 Redis 7.0 新增参数,6.x 不支持——没它,哨兵触发故障转移后,新主从之间复制仍是明文。

哨兵节点(sentinel.conf)本身不监听 TLS,但要适配 TLS 主从

Redis 哨兵进程(redis-sentinel)至今(2026 年)不提供 tls-port 或证书配置项。它只能明文监听(如 sentinel-port 26379),但必须能正确识别并转发 TLS 主从的地址:

  • sentinel monitor mymaster 10.0.1.10 6380 2(端口必须写 TLS 端口 6380,不是 6379)
  • sentinel down-after-milliseconds mymaster 5000(TLS 握手稍慢,建议放宽超时)
  • sentinel failover-timeout mymaster 180000(避免因证书校验失败导致误判)
  • 不需要配 tls-* 参数——哨兵不参与加密,只读取主从的 INFO replication 输出中的 master_host/master_port,而 Redis 7.0 在启用了 tls-port 后,INFO replication 会自动报告 TLS 端口

如果哨兵连不上主节点,先检查 redis-cli -p 6380 --tls --cert ... --key ... PING 是否通,再确认哨兵配置里写的端口是否与主节点的 tls-port 一致。

Redis Skill - 高性能缓存管理
Redis Skill - 高性能缓存管理

Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。

下载

ioredis / node-redis 客户端连哨兵后,如何确保最终走 TLS?

客户端通过哨兵获取主节点地址,但哨兵返回的是它自己看到的 master_host:master_port。如果主节点 redis.conf 正确设置了 tls-port 且 tls-replication yes,哨兵在 SENTINEL get-master-addr-by-name 中返回的就是 6380,而非 6379。此时客户端必须主动启用 TLS:

  • ioredis 示例:const client = new Redis({ sentinels: [{ host: 'sentinel1', port: 26379 }], name: 'mymaster', tls: { ca: readFileSync('ca.crt') } });
  • node-redis 示例:createClient({ sentinel: { hosts: [{ host: 'sentinel1', port: 26379 }] }, name: 'mymaster', socket: { tls: { ca: readFileSync('ca.crt') } } });
  • 关键点:客户端的 tls 配置必须存在,且证书路径正确;否则即使哨兵返回了 6380,客户端也会因缺少 tls 选项而尝试明文连接,直接报错 ERR unknown command `AUTH`(因为 TLS 端口拒绝明文命令)

验证方式:连上后执行 CLIENT INFO,返回中含 tls:1 才算真正走 TLS;若返回 tls:0,说明客户端没配 tls 或证书加载失败。

CA 证书和主机名验证容易被忽略

Redis 7.0 默认不做证书域名校验(即不验证 subjectAltName),但客户端库(如 ioredis)默认会校验。常见坑:

  • 生成证书时没加 -addext "subjectAltName = DNS:redis-node1,DNS:redis-node2",导致客户端连接失败
  • ioredis 默认开启 checkServerIdentity,若服务端证书 CN 或 SAN 不匹配实际 IP/DNS,会抛 Error: unable to verify the first certificate
  • 临时绕过方案(仅测试):tls: { ca: ..., rejectUnauthorized: false };生产环境必须用匹配的 SAN 证书
  • 哨兵节点虽不加密,但它的 sentinel announce-ip 和 sentinel announce-port 若配成公网地址,客户端拿到后可能连错——务必确保哨兵返回的主节点地址是客户端能路由到的内网 DNS 或 IP

最易漏的一环:主从节点重启后,哨兵需要几十秒重新收集 INFO 并更新主节点端口信息;期间客户端可能拿到旧的 6379 地址,连上去立刻失败。观察 SENTINEL masters 输出里的 ip 和 port 字段是否已更新为 6380 再上线客户端。

热门AI工具

更多
蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

相关专题

更多
常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

4289

2023.11.02

内存数据库有哪些
内存数据库有哪些

内存数据库有Redis、Memcached、Apache Ignite、VoltDB、TimesTen、H2 Database、Aerospike、Oracle TimesTen In-Memory Database、SAP HANA和ache Cassandra。更多关于内存数据库相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

3795

2023.11.14

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

6852

2024.04.02

redis怎么做缓存服务器
redis怎么做缓存服务器

redis 作为缓存服务器的答案:redis 是一款开源、高性能、分布式的键值存储,可作为缓存服务器使用。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

623

2024.04.07

redis怎么解决数据一致性
redis怎么解决数据一致性

redis 提供了两种一致性模型,以维护副本数据一致性:强一致性 (sync) 确保写操作仅在复制到所有从节点后才完成;最终一致性 (async) 则在主节点上写操作后认为已完成,牺牲一致性换取性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

736

2024.04.07

mysql和redis怎么保证双写一致性
mysql和redis怎么保证双写一致性

确保 mysql 和 redis 双写一致性的技术包括:1、事务性更新:同时更新 mysql 和 redis,保证一致性;2、主从复制:mysql 主服务器更改同步到 redis 从服务器;3、基于事件的更新:mysql 记录更改并发送到 redis等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

6462

2024.04.07

redis缓存一般存些什么数据
redis缓存一般存些什么数据

redis缓存中存储的数据类型包括:字符串、哈希、列表、集合、有序集合、位图、地理空间数据和hyperloglog。这些数据类型适用于存储各种数据,从简单信息到复杂对象和地理位置。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1140

2024.04.07

redis的8种数据类型有哪些
redis的8种数据类型有哪些

redis 提供 8 种数据类型:字符串(文本、数字、二进制)、哈希(键值对)、列表(有序集合)、集合(无序唯一元素)、有序集合(按分数排序)、地理空间(地理位置)、hyperloglog(估计大数据基数)和位图(位序列存储)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1016

2024.04.07

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn