Redis 7.0集群必须禁用port(设为0)并仅启用tls-port(如6380),否则明文连接将失败;需配置tls-replication yes和tls-auth-clients yes强制节点间通信加密,并通过cluster-announce-port/cluster-announce-bus-port与tls-port严格对齐,客户端须用rediss://协议及--cacert指定CA证书。

Redis 7.0集群必须启用tls-port且禁用port
Redis集群节点不能靠普通port走TLS——它不支持。必须把port设为0,只启用tls-port(如6380),否则客户端或其它节点会尝试明文连接,直接失败。
配置示例(redis.conf):
port 0 tls-port 6380 tls-cert-file /etc/redis/tls/redis.crt tls-key-file /etc/redis/tls/redis.key tls-ca-cert-file /etc/redis/tls/ca.crt tls-protocols "TLSv1.2 TLSv1.3" tls-ciphersuites "TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256" tls-auth-clients yes cluster-enabled yes cluster-config-file nodes-6380.conf cluster-node-timeout 5000 cluster-announce-ip 10.0.1.10 cluster-announce-port 6380 cluster-announce-bus-port 16380
-
cluster-announce-port必须和tls-port一致,否则集群握手时返回的跳转地址仍是明文端口 -
cluster-announce-bus-port也要对应调整(tls-port + 10000是常规做法),否则节点间gossip通信失败 - 所有节点的
cluster-announce-ip必须是其他节点能路由到的真实IP,不能写127.0.0.1或0.0.0.0
redis-cli连TLS集群要加--cacert且用-rediss://协议
只加--tls不够,redis-cli -c --tls默认不校验证书,遇到自签名或私有CA就会报Error: SSL handshake failed或Connection reset by peer。
正确命令必须显式指定CA:
redis-cli -c --tls --cacert /path/to/ca.crt -h node1 -p 6380
- 集群发现阶段(首次连接)仍走明文HTTP-like协议,但
--cacert能让后续跳转自动继承TLS上下文 - 如果用URI方式,必须用
rediss://(不是redis://),例如:rediss://node1:6380?ssl_cert_reqs=required&ssl_ca_certs=/path/to/ca.crt - 别漏掉
-c参数,否则不走集群模式,无法重定向
Lettuce客户端需显式配置SslConfiguration并加载CA
Spring Boot默认用Lettuce,spring.redis.ssl.enabled=true只是开关,不等于自动信任你的CA。没配ssl.trust-store或ssl.ca-certificates,启动就抛javax.net.ssl.SSLHandshakeException。
Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。
推荐Java配置方式(非YAML):
RedisClusterClient client = RedisClusterClient.create(
RedisURI.Builder.redis("node1", 6380)
.withSsl()
.withVerification(SslVerification.NONE) // 开发可临时设为NONE,生产必须用CA
.withCaCertificates("/path/to/ca.crt")
.build()
);
-
withVerification(SslVerification.NONE)仅限测试;生产必须用withCaCertificates()加载真实CA - 若用
spring.redis.url=rediss://...,URL里必须带ssl_trust_store或ssl_ca_certificates参数,否则被忽略 - Lettuce 6.3+才完整支持集群+TLS组合,旧版本可能静默回退到明文
集群节点间通信也依赖tls-replication和tls-auth-clients
很多人以为只要客户端连上TLS端口就安全了,其实集群内部节点同步slot信息、failover后新主从复制仍可能走明文——除非强制开启tls-replication yes。
这个参数在Redis 7.0才引入,6.x完全不识别,配置了也无效:
tls-replication yes tls-auth-clients yes
-
tls-replication yes确保主从之间RDB传输、增量AOF同步全部走TLS端口,否则哨兵切换后新主从复制裸奔 -
tls-auth-clients yes拒绝任何未提供有效证书的连接,防止中间人伪造节点加入集群 - 这两个参数必须出现在每个节点的
redis.conf中,且重启生效;热重载不支持
最容易被忽略的是:集群模式下,INFO replication输出的master_host/master_port是否为TLS端口,直接决定从节点连过去会不会降级。务必用redis-cli -p 6380 --tls --cacert ca.crt INFO replication逐个验证。

















