当前位置: 首页 > news >正文

Consul- acl机制!

引言: 

     对于生成环境, 我们务必以小心谨慎的工作心态对待,consul(自动发现注册服务)作为业务的核心服务,在安全上,是需要相当严谨的。针对于consul的acl机制, 这块的资料相当少, 包括官网, 感觉也没做详细的case说明。

说明:

    首先 , consul的远程操作机制, 是通过默认bind 127.0.0.1的机制来实现的, 刚开始陷入了思维胡同, 把acl理解成可限制远程操作的权限(貌似consul是通过绑定本地回环地址来禁止其他主机远程连接的。否则acl就相当于有漏洞了?)。。。

为了远程访问consul的UI 页面,配置了client_addr: “0.0.0.0”的配置, 这样做,是非常不安全的,意味着,其他非client主机可以通过curl对于的接口进行操作。

acl,顾名思义, 访问控制列表, 它可以针对不同的agent client端限制其对consul 的服务进行增删改查操作。

验证:

首先, 我们的consul集群及client端如下:

/opt/consul]#./consul members
Node        Address          Status  Type    Build  Protocol  DC
10.1.1.80   10.1.1.80:8301   alive   client  0.8.3  2         nginx_conf
10.1.4.161  10.1.4.161:8301  alive   server  0.8.3  2         nginx_conf
10.1.4.67   10.1.4.67:8301   alive   server  0.8.3  2         nginx_conf
con1        10.1.2.10:8301   alive   server  0.8.3  2         nginx_conf

要使用consul的acl功能,需要手动生成(自己平凑)一个master token(令牌),以及默认规则。

{"acl_datacenter": "nginx_conf",      #标示"acl_master_token": "vipkid20170523test",  #master token"acl_default_policy": "deny"               #默认拒绝
}

3台server端都需要配置。

通过master  token 生成client token:

#curl -H "X-Consul-Token: secret" -X PUT -d '{"Name": "client_acl", "Type": "management"}' http://127.0.0.1:8500/v1/acl/create?token=vipkid20170523test
{"ID":"91a7f265-db29-6b15-4e9d-fec885a0f3b9"} 

然后配置到各server端:

#cat conf/acl_conf.json 
{"acl_datacenter": "nginx_conf","acl_master_token": "vipkid20170523test","acl_token":"91a7f265-db29-6b15-4e9d-fec885a0f3b9",    #生成的token"acl_default_policy": "deny"
}

 配置client端acl:

#curl -H "X-Consul-Token: secret" -X PUT -d '{"Name": "client_acl", "Type": "client"}' http://10.1.2.10:8500/v1/acl/create?token=vipkid20170523test
{"ID":" "d3ed6720-70ac-ea62-f80a-266e47cb87c2""}

将相关token配置进client 配置文件:

consul]# cat conf/acl_conf.json 
{"acl_datacenter": "nginx_conf","acl_token": "d3ed6720-70ac-ea62-f80a-266e47cb87c2"
}

acl 测试:

通过UI 配置相关权限(生产环境不应该开启远程访问ui):

 如上图, 我们给予生成的token 读的权限。然后我们在client机器上执行创建k/v注册的指令:

# curl -XPUT -d '{"weight":10,"max_fails":3,"fail_timeout":"3s","down":0}' http://127.0.0.1:8500/v1/kv/nginx/upstreams/test/10.1.4.161:8080
rpc error: rpc error: Permission denied

返回permission denied 。。。。

然后我们将上图中的read 改为write,再次执行注册指令:

[root@ip-10-1-1-80 consul]# curl -XPUT -d '{"weight":10,"max_fails":3,"fail_timeout":"3s","down":0}' http://127.0.0.1:8500/v1/kv/nginx/upstreams/test/10.1.4.161:8080
true

可发现, 我们的acl生效了。。

http://www.dtcms.com/a/339857.html

相关文章:

  • 01-Docker-简介、安装与使用
  • Linux学习-通信(信号,共享内存)
  • C++实现教务管理系统,文件操作账户密码登录(附源码)
  • gitlab、jenkins等应用集成ldap
  • AI学习之DeepSeek本地化部署
  • 数据结构-栈和队列
  • Go语言并发编程 ----- sync包
  • Js逆向案例 Scrape Spa2(Webpack自吐)
  • 2020年EAAI SCI1区TOP,基于ORPFOA算法的多无人机在线变化任务路径规划,深度解析+性能实测
  • RAG 面试题(实时更新补充)
  • 基于SpringBoot的篮球馆预约管理系统【2026最新】
  • 西门子博途DB数据块的详细用法以及如何与威纶通触摸屏变量关联
  • 中兴B862AV3.2M/B862AV3.1-M2 晨星mso9385_安卓9_原厂备份救砖包
  • 机械原理的齿轮怎么学?
  • 【网络运维】Playbook部署文件:Files模块库&JINJA2模板
  • 根据Wireshark捕获数据包时间和长度绘制电脑发射信号波形
  • 图论——Bellman-Ford和SPFA
  • 《AI 与人类创造力:是替代者还是 “超级协作者”?》​
  • 切换Font Awesome 7 后图标变形解决
  • C++编程学习(第25天)
  • 1A AMOLED显示屏电源芯片BCT1838
  • UE5多人MOBA+GAS 50、英雄选择(一)
  • 福彩双色球第2025095期综合分析
  • 宿主获取插件View流程原理 - fetchViewByLayoutName
  • 国密算法及应用场景概述(SM1、SM2、SM3、SM4、SM7、SM9、祖冲之ZUC算法)
  • 大模型参数如何影响模型的学习和优化?
  • TheB.AI
  • C++常见面试题-3.C++11 及后续特性
  • 图像融合指标的代码
  • package.json详细字段解释