@风铃
1年前 提问
2个回答

Redis 加固怎么配置

在下炳尚
1年前
官方采纳

redis安全加固措施有以下这些:

  • 服务端密码采用PBKDF2加密后保存到redis.conf。

  • 涉及加解密的秘钥不能写死到代码中,秘钥最好支持定期替换。

  • 禁止将口令等敏感信息传送到客户端,因此需要禁掉config get requirepas/masterauth/requireuserpass等功能。

  • Redis修改密码没有复杂度检查,提供单独的Redis修改工具来修改密码,最好能进行口令复杂度检查。

  • 在输入错误的用户名或密码时,不能出现类似于“密码错误”、“用户名不存在”之类的过于明确的原因提示信息,以防止攻击者用于猜解系统用户名/口令。

  • 单独运行tracemonitor进程(python版),定期管理Redis日志文件大小,主要是日志压缩和定期删除,避免占用过多磁盘。

X0_0X
1年前

打开保护模式,redis默认开启保护模式。要是配置里没有指定bind和密码,开启该参数后,redis只能本地访问,拒绝外部访问。