Linux下Zookeeper安全设置清单
一 身份与访问控制
二 传输与数据保护
三 网络与系统加固
四 审计监控与备份恢复
五 快速检查清单
| 检查项 | 期望状态/做法 |
|---|---|
| 认证方式 | 启用SASL/Digest,客户端连接携带认证信息 |
| ACL策略 | 禁用world:anyone,按业务最小权限设置 |
| 传输加密 | 启用SSL/TLS(客户端与服务端、集群内部) |
| 网络暴露 | 仅放通2181/2888/3888,来源IP白名单 |
| 系统权限 | 以zookeeper用户运行,目录权限最小化 |
| SELinux | 策略允许访问数据/日志目录,或自定义模块 |
| 日志与审计 | 启用访问/操作审计并集中存储与告警 |
| 补丁与更新 | 系统与Zookeeper保持及时更新 |
| 备份恢复 | 定期备份+恢复演练,验证RPO/RTO |