@风铃
1年前 提问
2个回答
Redis 加固怎么配置
在下炳尚
1年前
官方采纳
redis安全加固措施有以下这些:
服务端密码采用PBKDF2加密后保存到redis.conf。
涉及加解密的秘钥不能写死到代码中,秘钥最好支持定期替换。
禁止将口令等敏感信息传送到客户端,因此需要禁掉config get requirepas/masterauth/requireuserpass等功能。
Redis修改密码没有复杂度检查,提供单独的Redis修改工具来修改密码,最好能进行口令复杂度检查。
在输入错误的用户名或密码时,不能出现类似于“密码错误”、“用户名不存在”之类的过于明确的原因提示信息,以防止攻击者用于猜解系统用户名/口令。
单独运行tracemonitor进程(python版),定期管理Redis日志文件大小,主要是日志压缩和定期删除,避免占用过多磁盘。
X0_0X
1年前
打开保护模式,redis默认开启保护模式。要是配置里没有指定bind和密码,开启该参数后,redis只能本地访问,拒绝外部访问。