电脑桌面
添加蚂蚁七词文库到电脑桌面
安装后可以在桌面快捷访问

zookeeper未授权漏洞修复,zk修改密码

来源:金蝶云社区作者:金蝶2024-09-2335

zookeeper未授权漏洞修复,zk修改密码

# 1. 未授权漏洞 标准部署中,默认没有对所有节点加密,安全扫描可能会扫出未授权漏洞,关键字为getAcl,根目录未加密等,如果安全扫描有根节点加密要求,按照第一章节操作加密即可。 注意:如果安全扫描的描述关键字为echo envi |nc IP 2181,环境,敏感信息等,此为第二种未授权漏洞,需要修改conf/zoo.cfg中4lw.commands.whitelist= (等号后面置空),重启zk即可修复。此设置影响监控建议评估后操作。 ![4lw.webp](/download/0100777845e4a68a473db8bf14f877ccd53b.webp) ## 1.1 确认zk账号密码 mc-【集群管理】,选择集群后,可以看到zk的用户名和密码(如果没有这2个值,需要到【组件维护】-【zookeeper管理】中确认)。使用安装器部署的应该非空,可以查看安装器安装记录或者联系运维获取密码;如果为空可以自行设置账号密码后保存发布。 ![004.webp](/download/010042a0e6d3f3d04611a485be8bb9b312fd.webp) 再确认容器环境变量是否已经加密,同样安装器默认已经加密,如果检查现场环境没有加密,需要添加上。 格式参考:192.168.118.118:2181?user=zookeeper&password=Cosmic@2020 #示例账号zookeeper,密码Cosmic@2020,此处如果不想明文显示密码可以参考文章5-明文密码 ![006.webp](/download/0100af6bd8afef884eaca4f14882c2ec8669.webp) ## 1.2 zk根目录加密 在zookeeper/bin目录下执行: ./zkCli.sh addauth digest zookeeper:Cosmic@2020 setAcl / ip:IP:cdrwa,ip:127.0.0.1:cdrwa,auth:kafka:cdrwa #由于kafka需要连接zk,直接加密后kafka无法正常启动,此处需要设置kafka机器的ip地址添加到白名单 ![002.webp](/download/0100edc5426339c14b9e9ade0cd26b906845.webp) 配置完成后重启kafka服务,能正常启动即为配置成功,解决zookeeper根目录的未授权漏洞。正常情况下到此能满足绝大部分扫描软件要求,如果还有扫描到其他节点存在未授权漏洞,建议提交扫描报告至总部,针对报告再进行具体的分析。 以下内容介绍苍穹zk节点的改密和授权,可以根据需求查看。 # 2. zookeeper修改密码,苍穹节点加密 苍穹版本5.0.011,使用安装器部署的环境默认已经加密部分节点,以下方案为针对安装器部署环境修改密码,如果默认没有设置密码可以跳过步骤2;如果可以删除zk数据,可以参考重新初始化zk;如果需要更完整的加密,请先阅读下文"其他苍穹zookeeper节点相关说明"内容。 # 操作步骤 ## 2.1. 停服,包括所有苍穹容器和mc ## 2.2. 去除老账号信息 以下示例旧加密信息old:Cosmic@2020,新加密信息newzk:Cosmic@2023 在zookeeper/bin目录下执行 ./zkCli.sh addauth digest old:Cosmic@2020 setAcl -R /集群id world:anyone:cdrwa setAcl -R /mc world:anyone:cdrwa setAcl -R /schedule world:anyone:cdrwa setAcl -R /QRootProfiler world:anyone:cdrwa #getAcl /集群id 显示'world,'anyone说明修改成功 quit ![1.webp](/download/0100c5309d4dd4df4a00860df9e3a6178f43.webp) ## 2.3. 使用新账号,必须重新登录zk进行加密 ./zkCli.sh addauth digest newzk:Cosmic@2023 setAcl -R /集群id auth:newzk:cdrwa setAcl -R /mc auth:newzk:cdrwa setAcl -R /schedule auth:newzk:cdrwa setAcl -R /QRootProfiler auth:newzk:cdrwa quit ![2.webp](/download/01005e31be5fe85b4cbe88695342856a13a8.webp) ## 2.4. mc配置修改 mc容器的环境配置,通过gpaas或k8s语句修改configurl的值,在地址后加上?user=newzk&password=Cosmic@2023,启动mc。 ![3.webp](/download/010009eb79522609438c9295779d48335a78.webp) ## 2.5. 针对苍穹配置修改 mc-【集群管理】,选择集群后,修改zk用户名和zk密码,部分环境mc此处可能是选择zk机器,账号密码需要到【组件维护】-【zookeeper管理】中修改。修改完成后集群界面,保存发布。 ![4.webp](/download/010040597f710be34ee186c39baa423b5d54.webp) 苍穹容器的环境配置,通过gpaas或k8s语句修改configurl的值,在地址后加上?user=newzk&password=Cosmic@2023,启动苍穹服务。至此完成配置。 ![5.webp](/download/01005ba625fc7c4746028105d57d99cc0647.webp) # 3. 重新初始化zk 如果是测试环境,可以跳过上面步骤,删除zk数据重新初始化也可以完成苍穹节点,此操作涉及删除zk数据,请谨慎操作。 停止所有苍穹服务,停止zookeeper服务后将zk的数据目录zk_2181改名后启动zk,zk数据将被清空,再按照上述步骤4-登录mc重新初始化-步骤5,即

zookeeper未授权漏洞修复,zk修改密码

# 1. 未授权漏洞标准部署中,默认没有对所有节点加密,安全扫描可能会扫出未授权漏洞,关键字为getAcl,根目录未加密等,如果安全扫描有...
点击下载文档文档为doc格式

声明:除非特别标注,否则均为本站原创文章,转载时请以链接形式注明文章出处。如若本站内容侵犯了原著者的合法权益,可联系本站删除。

确认删除?
回到顶部
客服QQ
  • 客服QQ点击这里给我发消息
QQ群
  • 答案:my7c点击这里加入QQ群
支持邮箱
微信
  • 微信