↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

支持中的版本: 当前版本 (18) / 17 / 16 / 15 / 14
开发中的版本: 19 / 20devel
已结束支持的版本: 13 / 12 / 11 / 10 / 9.6 / 9.5 / 9.4 / 9.3 / 9.2 / 9.1 / 9.0 / 8.4 / 8.3 / 8.2 / 8.1 / 8.0 / 7.4 / 7.3 / 7.2 / 7.1

19.11. 通过 SSH 隧道建立安全 TCP/IP 连接 #

可以使用 SSH 来加密客户端与 PostgreSQL 服务器之间的网络连接。如果配置得当,即使客户端本身不支持 SSL,这种方法也能提供足够安全的网络连接。

首先确认在 PostgreSQL 服务器所在的同一台机器上有一个正常运行的 SSH 服务器,并且你可以使用 ssh 以某个用户身份登录;然后就可以建立通向远程服务器的安全隧道。安全隧道会监听本地端口,并把所有流量转发到远程机器上的某个端口。发送到该远程端口的流量可以到达其 localhost 地址,或者在需要时到达其他绑定地址;对远端来说,这些流量看起来并不是来自你的本地机器。下面这个命令会创建一条从客户端机器到远程机器 foo.com 的安全隧道:

ssh -L 63333:localhost:5432 joe@foo.com

-L 参数中的第一个数字 63333 是隧道在本地的端口号;它可以是任何未使用的端口。(IANA 保留 49152 到 65535 端口供私用。)其后的名称或 IP 地址是你要连接的远程绑定地址,这里是默认值 localhost。第二个数字 5432 是隧道远端的端口,例如数据库服务器所使用的端口。要通过这条隧道连接数据库服务器,只需连接本地机器上的 63333 端口:

psql -h localhost -p 63333 postgres

对数据库服务器来说,它看到的是来自主机 foo.com 上用户 joe 对 localhost 绑定地址的连接,并将应用为该用户到该绑定地址所配置的认证方式。请注意,服务器不会认为这是 SSL 加密连接,因为实际上 SSH 服务器与 PostgreSQL 服务器之间并没有加密。不过这通常不会带来额外安全风险,因为两者位于同一台机器上。

要让这条隧道建立成功,你必须有权通过 ssh 以 joe@foo.com 身份连接,就像尝试使用 ssh 创建终端会话一样。

你也可以把端口转发设成这样:

ssh -L 63333:foo.com:5432 joe@foo.com

但这样一来,数据库服务器会把该连接看作是到达其 foo.com 绑定地址的连接,而默认设置 listen_addresses = 'localhost' 并不会监听该地址。这通常不是你想要的结果。

如果你必须经由某个登录主机“跳转”到数据库服务器,那么一种可能的设置如下:

ssh -L 63333:db.foo.com:5432 joe@shell.foo.com

请注意,这种从 shell.foo.com 到 db.foo.com 的连接不会受到 SSH 隧道的加密保护。当网络受到各种限制时,SSH 还提供了许多其他配置方式。详情请参阅 SSH 文档。

提示

还有一些其他应用也能提供安全隧道,其思路与刚才描述的 SSH 方法类似。

报告文档问题

阅读 上游文档. 通过 PostgreSQL 文档反馈表单.