↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

支持中的版本: 当前版本 (18) / 17 / 16 / 15 / 14
开发中的版本: 19 / 20devel
已结束支持的版本: 13 / 12

19.10. 使用 GSSAPI 加密的安全 TCP/IP 连接 #

PostgreSQL 也原生支持使用 GSSAPI 来加密客户端与服务器之间的通信,以提高安全性。要使用该特性,客户端和服务器系统上都必须安装 GSSAPI 实现(例如 MIT Kerberos),并且在构建 PostgreSQL 时启用了相应支持(见第 17 章)。

19.10.1. 基本设置 #

PostgreSQL 服务器会在同一个 TCP 端口上同时监听普通连接和 GSSAPI 加密连接,并与每个连接进来的客户端协商是否使用 GSSAPI 进行加密(以及认证)。默认情况下,这一决定由客户端作出(这意味着攻击者可能实施降级);关于如何把服务器配置为要求某些或全部连接必须使用 GSSAPI,请参阅第 21.1 节。

使用 GSSAPI 加密时,通常也会使用 GSSAPI 进行认证,因为无论如何底层机制都会(依据具体 GSSAPI 实现)确定客户端和服务器双方的身份。但这并非必须;你也可以选择另一种 PostgreSQL 认证方法来执行额外验证。

除了协商行为的配置之外,GSSAPI 加密不需要任何超出 GSSAPI 认证本身所需的额外设置。(有关该配置的更多信息,见第 21.6 节。)

报告文档问题

阅读 上游文档. 通过 PostgreSQL 文档反馈表单.