ClickHouse와 Zookeeper 간 선택적 보안 통신

ClickHouse와 Zookeeper 간 선택적 보안 통신

이 페이지는 ClickHouse와 ZooKeeper(또는 ClickHouse Keeper) 사이의 통신을 SSL로 암호화하는 방법을 안내해요. ClickHouse Cloud에서는 이 절차가 이미 자동화되어 있으므로 적용되지 않는 내용이에요.

출처: 문서

본문

이 페이지는 ClickHouse Cloud에는 적용되지 않아요. 여기에 문서화된 절차는 ClickHouse Cloud 서비스에서 자동화되어 있거든요.

SSL을 통해 ClickHouse 클라이언트와 통신하려면 ssl.keyStore.location, ssl.keyStore.passwordssl.trustStore.location, ssl.trustStore.password를 지정해야 해요. 이 옵션들은 ZooKeeper 버전 3.5.2부터 사용할 수 있어요. zookeeper.crt를 신뢰할 수 있는 인증서에 추가할 수도 있어요.

sudo cp zookeeper.crt /usr/local/share/ca-certificates/zookeeper.crt
sudo update-ca-certificates

config.xml의 클라이언트 섹션은 다음과 같이 구성돼요:

<client>
    <certificateFile>/etc/clickhouse-server/client.crt</certificateFile>
    <privateKeyFile>/etc/clickhouse-server/client.key</privateKeyFile>
    <loadDefaultCAFile>true</loadDefaultCAFile>
    <cacheSessions>true</cacheSessions>
    <disableProtocols>sslv2,sslv3</disableProtocols>
    <preferServerCiphers>true</preferServerCiphers>
    <invalidCertificateHandler>
        <name>RejectCertificateHandler</name>
    </invalidCertificateHandler>
</client>

클러스터와 매크로와 함께 Zookeeper를 ClickHouse 설정에 추가해요:

<clickhouse>
    <zookeeper>
        <node>
            <host>localhost</host>
            <port>2281</port>
            <secure>1</secure>
        </node>
    </zookeeper>
</clickhouse>

clickhouse-server를 시작해요. 로그에서 다음과 같은 내용이 보여야 해요:

<Trace> ZooKeeper: initialized, hosts: secure://localhost:2281

secure:// 접두사는 연결이 SSL로 보안 처리되었음을 나타내요. 트래픽이 암호화되는지 확인하려면 보안 포트에서 tcpdump를 실행해요:

tcpdump -i any dst port 2281 -nnXS

그리고 clickhouse-client에서 쿼리를 실행해요:

SELECT * FROM system.zookeeper WHERE path = '/';

암호화되지 않은 연결에서는 tcpdump 출력에 다음과 같은 내용이 보여요:

..../zookeeper/quota.

암호화된 연결에서는 이 내용이 보이지 않아야 해요.

더 알아보기 (Learn more)

관련 내용은 없음