pgsql.cc 提供对 postgresql.org 官网内容的中文翻译,由 Pigsty 团队维护。
可以使用SSH来加密客户端与PostgreSQL服务器之间的网络连接。如果配置得当,即使客户端本身不支持 SSL,这种方法也能提供足够安全的网络连接。
首先确认在PostgreSQL服务器所在的同一台机器上有一个正常运行的SSH服务器,并且你可以使用ssh以某个用户身份登录。然后就可以在客户端机器上用如下命令建立安全隧道:
ssh -L 3333:foo.com:5432 joe@foo.com
-L参数中的第一个数字 3333 是隧道在本地的端口号;它可以自由选择。第二个数字 5432 是隧道的远端:你的服务器所使用的端口号。两个端口号之间的名称或 IP 地址,是你要连接的数据库服务器所在的主机。要通过这条隧道连接数据库服务器,只需连接本地机器上的 3333 端口:
psql -h localhost -p 3333 postgres
对数据库服务器来说,它看起来就像是用户joe@foo.com真实在连接,并将应用为该用户和主机配置的认证方式。注意,服务器不会认为该连接是 SSL 加密的,因为实际上SSH服务器与PostgreSQL服务器之间并没有加密。只要它们位于同一台机器上,这不会带来任何额外的安全风险。
要让隧道建立成功,你必须有权通过ssh以joe@foo.com身份连接,就像你要用ssh建立终端会话时一样。
还有一些其他应用也能提供安全隧道,其思路与刚才描述的 SSH 方法类似。
译文有误、术语不当或页面显示问题,请到译文仓库 pgsty/pgdoc 报告译文问题。 英文原文本身的问题,请在当前版本的对应页面向上游反馈;上游不再修订已结束维护的版本。