Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Comunicação segura opcional entre o ClickHouse e o ZooKeeper

Sem suporte no ClickHouse Cloud

Você deve especificar ssl.keyStore.location, ssl.keyStore.password, ssl.trustStore.location e ssl.trustStore.password para a comunicação com o clickhouse client via SSL. Essas opções estão disponíveis a partir da versão 3.5.2 do ZooKeeper.

Você pode adicionar zookeeper.crt aos certificados confiáveis.

sudo cp zookeeper.crt /usr/local/share/ca-certificates/zookeeper.crt
sudo update-ca-certificates

A seção client no config.xml ficará assim:

<client>
    <certificateFile>/etc/clickhouse-server/client.crt</certificateFile>
    <privateKeyFile>/etc/clickhouse-server/client.key</privateKeyFile>
    <loadDefaultCAFile>true</loadDefaultCAFile>
    <cacheSessions>true</cacheSessions>
    <disableProtocols>sslv2,sslv3</disableProtocols>
    <preferServerCiphers>true</preferServerCiphers>
    <invalidCertificateHandler>
        <name>RejectCertificateHandler</name>
    </invalidCertificateHandler>
</client>

Adicione o ZooKeeper à configuração do ClickHouse com algumas configurações de cluster e macros:

<clickhouse>
    <zookeeper>
        <node>
            <host>localhost</host>
            <port>2281</port>
            <secure>1</secure>
        </node>
    </zookeeper>
</clickhouse>

Inicie o clickhouse-server. Nos logs, você deverá ver:

<Trace> ZooKeeper: initialized, hosts: secure://localhost:2281

O prefixo secure:// indica que a conexão é protegida por SSL.

Para garantir que o tráfego esteja criptografado, execute tcpdump na porta segura:

tcpdump -i any dst port 2281 -nnXS

E execute a consulta no clickhouse-client:

SELECT * FROM system.zookeeper WHERE path = '/';

Em uma conexão não criptografada, você verá algo assim na saída do tcpdump:

..../zookeeper/quota.

Em uma conexão criptografada, você não deve ver isso.

Navigation