SSL 経由で ClickHouse client と通信するには、ssl.keyStore.location、ssl.keyStore.password、ssl.trustStore.location、ssl.trustStore.password を指定する必要があります。これらのオプションは ZooKeeper バージョン 3.5.2 以降で利用できます。
zookeeper.crt を信頼済み証明書に追加できます。
sudo cp zookeeper.crt /usr/local/share/ca-certificates/zookeeper.crt
sudo update-ca-certificatesconfig.xml のクライアントセクションは次のようになります。
<client>
<certificateFile>/etc/clickhouse-server/client.crt</certificateFile>
<privateKeyFile>/etc/clickhouse-server/client.key</privateKeyFile>
<loadDefaultCAFile>true</loadDefaultCAFile>
<cacheSessions>true</cacheSessions>
<disableProtocols>sslv2,sslv3</disableProtocols>
<preferServerCiphers>true</preferServerCiphers>
<invalidCertificateHandler>
<name>RejectCertificateHandler</name>
</invalidCertificateHandler>
</client>いくつかのクラスター設定とマクロを含めて、ZooKeeper を ClickHouse の設定に追加します:
<clickhouse>
<zookeeper>
<node>
<host>localhost</host>
<port>2281</port>
<secure>1</secure>
</node>
</zookeeper>
</clickhouse>clickhouse-server を起動します。ログに次のように表示されます。
<Trace> ZooKeeper: initialized, hosts: secure://localhost:2281プレフィックス secure:// は、接続が SSL で保護されていることを示します。
トラフィックが暗号化されているか確認するには、保護されたポートで tcpdump を実行します:
tcpdump -i any dst port 2281 -nnXSclickhouse-client でクエリを実行します:
SELECT * FROM system.zookeeper WHERE path = '/';暗号化されていない接続では、tcpdump の出力に次のような内容が表示されます。
..../zookeeper/quota.暗号化接続では、これは表示されないはずです。