Est-il possible de sécuriser le SST du cluster Galera via rsync
avec SSL/SSH ? Cette page suggère que ce n'est pas le cas, notamment la citation suivante :
Contrairement à
rsync
,xtrabackup
comprend la prise en charge du cryptage SSL intégré.
J'ai suivi toutes les étapes pour sécuriser la base de données et la réplication .
[mysqld]
ssl-ca = /path/to/ca-cert.pem
ssl-key = /path/to/server-key.pem
ssl-cert = /path/to/server-cert.pem
wsrep_provider_options="socket.ssl_key=/path/to/server-key.pem;socket.ssl_cert=/path/to/server-cert.pem;socket.ssl_ca=/path/to/cacert.pem;socket.checksum=2;socket.ssl_cipher=AES128-SHA"
[mysql]
ssl-ca = /path/to/ca-cert.pem
ssl-key = /path/to/client-key.pem
ssl-cert = /path/to/client-cert.pem
Ces paramètres sécuriseront-ils mon SST, en dehors de l'application de la loi sur la protection des données ? rsync
? Ou n'y a-t-il aucun moyen de sécuriser rsync
SST ?
Je sais comment sécuriser rsync
via SSH avec rsync -e ssh
. En revanche, je n'arrive pas à trouver la réponse à la question de savoir comment spécifier cette option à Galera. C'est la seule option que j'ai trouvée :
wsrep_sst_method=rsync
C'est important car, dans le pire des cas, je pourrais avoir besoin d'effectuer un SST sur le WAN.
J'utilise MariaDB 10.1.11 avec Galera 25.3.12.
0 votes
Duplicata possible de serverfault.com/questions/12102/
0 votes
@austinian Ce n'est pas une duplication de cette question parce que cette question est sur la façon de sécuriser
rsync
transferts. Je sais déjà comment sécuriserrsync
transferts via ssh. Ce que je demande ici, c'est comment utiliser cette même sécurité avec l'implémentation de Galera de SST viarsync
. Il y a très peu d'explications à ce sujet que j'ai pu trouver. La seule option de configuration que j'ai trouvée estwsrep_sst_method=rsync
. Il n'y a pas grand-chose à en tirer.0 votes
Le transfert via un VPN est-il possible ?
0 votes
Techniquement possible, bien sûr, mais aucun VPN n'est actuellement mis en place. Je préférerais que Galera SST prenne en charge SSL/SSH. De plus, il est bon de le savoir et c'est quelque chose qui devrait être clairement indiqué dans la documentation de toute façon.