Debe especificar ssl.keyStore.location, ssl.keyStore.password, ssl.trustStore.location y ssl.trustStore.password para comunicarse con ClickHouse client mediante SSL. Estas opciones están disponibles a partir de la versión 3.5.2 de Zookeeper.
Puede agregar zookeeper.crt a los certificados de confianza.
sudo cp zookeeper.crt /usr/local/share/ca-certificates/zookeeper.crt
sudo update-ca-certificatesLa sección client en config.xml tendrá este aspecto:
<client>
<certificateFile>/etc/clickhouse-server/client.crt</certificateFile>
<privateKeyFile>/etc/clickhouse-server/client.key</privateKeyFile>
<loadDefaultCAFile>true</loadDefaultCAFile>
<cacheSessions>true</cacheSessions>
<disableProtocols>sslv2,sslv3</disableProtocols>
<preferServerCiphers>true</preferServerCiphers>
<invalidCertificateHandler>
<name>RejectCertificateHandler</name>
</invalidCertificateHandler>
</client>Añade ZooKeeper a la configuración de ClickHouse con algunos parámetros del clúster y macros:
<clickhouse>
<zookeeper>
<node>
<host>localhost</host>
<port>2281</port>
<secure>1</secure>
</node>
</zookeeper>
</clickhouse>Inicie clickhouse-server. En los logs debería ver:
<Trace> ZooKeeper: initialized, hosts: secure://localhost:2281El prefijo secure:// indica que la conexión está protegida con SSL.
Para asegurarse de que el tráfico esté cifrado, ejecute tcpdump en el puerto seguro:
tcpdump -i any dst port 2281 -nnXSY ejecuta la consulta en clickhouse-client:
SELECT * FROM system.zookeeper WHERE path = '/';En una conexión no cifrada, verás en la salida de tcpdump algo como esto:
..../zookeeper/quota.En una conexión cifrada, no deberías ver esto.