↑↓ 选择 ↵ 打开 ⌫ 改范围 完整检索页

pgsql.cc 提供对 postgresql.org 官网内容的中文翻译,由 Pigsty 团队维护。

百科 / 配置参数 / 连接和认证

CONFIGURATION PARAMETER连接和认证 / 安全和认证

ssl_renegotiation_limit

设置重新协商加密密钥前允许收发的流量。

Set the amount of traffic to send and receive before renegotiating the encryption keys.

整数 会话 引入 9.0(基线) 于 9.5 移除 0 次默认值变更

类型
整数integer
上下文
会话任何用户都可在会话内用 SET 修改
默认值
0 B原始值 0 kB
取值范围
0 – 2147483647
引入版本
9.0(基线)
状态
于 9.5 移除

PostgreSQL 9.4 手册 官方文档

版本轨迹

相对 PostgreSQL 9.3 无变化。

默认值变迁

0 B 9.0 – 9.4

已记录的默认值在 PostgreSQL 9.0–9.4 之间未变。带单位的取值换算成了可读形式,原始的 boot_val 与单位写在悬浮提示里。

手册说明

PostgreSQL 9.4 手册 · 18.3 连接和认证 本站手册 官方原文

本版译文与 PostgreSQL 9.1 完全一致,下面就是同一段文字。

指定在一个SSL加密连接上可以流过多少数据之后将进行会话密钥的重新协商。当可以检查大量流量时,重新协商能降低攻击者进行密码分析的机会,但它也会带来很大的性能损失。该限制以发送和接收流量的总和来检查。如果这个参数被设置为 0,则禁用重新协商。默认值为0。

注意

2009 年 11 月之前的 SSL 库在使用 SSL 重新协商时不安全,原因是 SSL 协议中的一个漏洞。作为针对该漏洞的权宜修复,一些厂商发布的 SSL 库不具备重新协商能力。如果在客户端或服务器上正在使用这类库,应当禁用 SSL 重新协商。

警告

由于 OpenSSL 中的 bug,启用 SSL 重新协商(即把 ssl_renegotiation_limit配置为非零)很可能导致诸如长连接中断之类的问题。

机制详解

ssl_renegotiation_limit:设置重新协商加密密钥前允许收发的流量。它可以按会话修改,便于在不影响全部负载的前提下比较计划或行为。 本站在 PG9.0–9.4 实测到它;boot_val 是编译或初始化基线,并不能证明某个运行集群的当前有效值。

该参数在 TLS 流量达到阈值后发起密钥重新协商。随着协议、库行为和安全建议转向避免 renegotiation,PostgreSQL 在 PG9.5 移除了它;现代 TLS 策略应管理协议版本、密码套件、证书与连接轮换。

应与 ssl_min_protocol_version、ssl_max_protocol_version、ssl_ciphers、ssl 一起理解。请在目标服务器检查 SHOW 与 pg_settings,确认 source 和 pending_restart,并在修改前后对比真实负载、日志和资源指标。

调优建议

按典型负载给出的取值思路,不是放之四海皆准的配方:实际取值要看数据量、并发度与硬件。

  • OLTP在线事务处理

    不要把这个已退出的名称加入现代 OLTP 配置。应把原意迁移到文档给出的后继参数,在连接与写并发下验证,并清理仍会输出旧名称的自动化。

  • OLAP分析与批处理

    升级分析型环境前应盘点所有生成配置,把旧控制映射到后继项,并比较执行计划、吞吐、WAL 或日志行为;不能假设旧数值可直接搬用。

  • 小规格低配实例与开发机

    记录旧覆盖存在的原因后将其删除。小节点应先采用后继参数默认值,实测后再调整;未知的启动参数可能直接阻止服务器启动。

常见问题

  • 把 ssl_renegotiation_limit 的实测 boot_val 当成初始化后或托管集群当前有效值的证明。
  • 忽略 pg_settings 报告的 user context,误以为修改会立即生效。
  • 孤立修改该参数,没有检查关联上限、可观测性和回滚路径。
  • 把已移除名称复制到现代 postgresql.conf,而没有迁移到文档给出的后继参数。

演化历史

相邻两个大版本之间的差异,新的在前。版本号链到该版的快照。

  1. PostgreSQL 9.5 ← 9.4 移除此参数

    该版起不再存在

逐版本快照

每个收录版本里的 7 项事实,与上一个存在的版本不同的格子带底色。版本号链到该版。

版本 默认值单位上下文类型最小值最大值枚举值
9.0 0 B kB 会话 整数 0 2147483647 —
9.1 0 B kB 会话 整数 0 2147483647 —
9.2 0 B kB 会话 整数 0 2147483647 —
9.3 0 B kB 会话 整数 0 2147483647 —
9.4 0 B kB 会话 整数 0 2147483647 —

参考资料

同类参数

参数 类型 上下文 默认值 版本变动 最近变更
Connections and Authentication 连接和认证 2 个 ↗
安全和认证 2
krb_srvname 字符串 重载生效 postgres —
设置 Kerberos 服务名称。 于 9.4 移除
ssl_renegotiation_limit 整数 会话 0 B —
设置重新协商加密密钥前允许收发的流量。 于 9.5 移除