↑↓ 选择 ↵ 打开 ⌫ 改范围 完整检索页

pgsql.cc 提供对 postgresql.org 官网内容的中文翻译,由 Pigsty 团队维护。

受支持版本: 当前版本 (18) / 17 / 16 / 15 / 14
测试与开发版本: 19 / devel
不受支持的版本: 13 / 12 / 11 / 10 / 9.6 / 9.5 / 9.4 / 9.3 / 9.2 / 9.1 / 9.0 / 8.4 / 8.3 / 8.2 / 8.1 / 8.0 / 7.4 / 7.3 / 7.2 / 7.1
历史版本PostgreSQL 8.4 已于 2014 年 7 月结束社区维护,本页译文保留供仍在使用旧版本的读者参考。新系统请看当前版本。

17.9. 使用 SSH 隧道的安全 TCP/IP 连接 #

可以使用SSH来加密客户端与PostgreSQL服务器之间的网络连接。如果配置得当,即使客户端本身不支持 SSL,这种方法也能提供足够安全的网络连接。

首先确认在PostgreSQL服务器所在的同一台机器上有一个正常运行的SSH服务器,并且你可以使用ssh以某个用户身份登录;然后就可以从客户端机器用类似下面的命令建立安全隧道:

ssh -L 63333:localhost:5432 joe@foo.com

-L参数中的第一个数字 63333 是隧道你这一端的端口号;可以任意选择。(IANA 保留 49152 到 65535 端口供私用。)第二个数字 5432 是隧道的远端:你的服务器使用的端口号。两个端口号之间的名称或 IP 地址是你要连接的数据库服务器所在的主机,这是从你登录的主机看过去的主机名,本例中为foo.com。要通过这条隧道连接数据库服务器,连接本地机器上的 63333 端口:

psql -h localhost -p 63333 postgres

对数据库服务器来说,它看到的好比你真的是主机foo.com上的用户joe在那种场景下连接localhost,并且会使用为来自该用户和主机的连接所配置的任何认证方式。请注意,服务器不会认为该连接是 SSL 加密的,因为实际上SSH服务器与PostgreSQL服务器之间并没有加密。只要它们在同一台机器上,这应该不会带来额外安全风险。

要让这条隧道建立成功,你必须有权通过 ssh 以 joe@foo.com 身份连接,就像尝试使用 ssh 创建终端会话一样。

你也可以把端口转发设成这样:

ssh -L 63333:foo.com:5432 joe@foo.com

但这样一来,数据库服务器会把该连接看作是到达其foo.com绑定地址的连接,而默认设置listen_addresses = 'localhost'并不会监听该地址。这通常不是你想要的结果。

如果你必须经由某个登录主机“跳转”到数据库服务器,那么一种可能的设置如下:

ssh -L 63333:db.foo.com:5432 joe@shell.foo.com

请注意,这种从shell.foo.com到db.foo.com的连接不会受到 SSH 隧道的加密保护。当网络受到各种限制时,SSH 还提供了许多其他配置方式。详情请参阅 SSH 文档。

提示

还有一些其他应用也能提供安全隧道,其思路与刚才描述的 SSH 方法类似。

提交更正

译文有误、术语不当或页面显示问题,请到译文仓库 pgsty/pgdoc 报告译文问题。 英文原文本身的问题,请在当前版本的对应页面向上游反馈;上游不再修订已结束维护的版本。