当前位置:首页 > CN2资讯 > 正文内容

windows 10配置es安全认证

2天前CN2资讯

es安全认证



执行命令:

elasticsearch-service.bat install

1

安装好之后,就可以执行自启动服务命令了

elasticsearch-service.bat start

bin\elasticsearch-certutil.bat ca

bin\elasticsearch-certutil.bat cert --ca elastic-stack-ca.p12

bin\elasticsearch-keystore.bat add xpack.security.transport.ssl.keystore.secure_password

bin\elasticsearch-keystore.bat add xpack.security.transport.ssl.truststore.secure_password

bin\elasticsearch.bat -d

bin\elasticsearch-setup-passwords.bat interactive

 

kibana:

  • elasticsearch.username: "elastic"
  •  

    elasticsearch.password: "密码"
  •  

    解决步骤

    一、生成证书:

    输入./bin/elasticsearch-certutil ca

    ​ 碰到第一个直接回车,不用管

    ​ 碰到第二个输入密码,例如123456

    [cjpt@localhost elasticsearch-7.3.2]$ ./bin/elasticsearch-certutil ca

    This tool assists you in the generation of X.509 certificates and certificate

    signing requests for use with SSL/TLS in the Elastic stack.

    The 'ca' mode generates a new 'certificate authority'

    This will create a new X.509 certificate and private key that can be used

    to sign certificate when running in 'cert' mode.

    Use the 'ca-dn' option if you wish to configure the 'distinguished name'

    of the certificate authority

    By default the 'ca' mode produces a single PKCS#12 output file which holds:

    * The CA certificate

    * The CA's private key

    If you elect to generate PEM format certificates (the -pem option), then the output will

    be a zip file containing individual files for the CA certificate and private key

    Please enter the desired output file [elastic-stack-ca.p12]: 【不用管,直接回车】

    Enter password for elastic-stack-ca.p12 : 【输入密码】

    [cjpt@localhost elasticsearch-7.3.2]$ ll

    总用量 1888

    ......(省略其他文件)

    -rw-------. 1 cjpt cjpt 2524 4月 19 16:28 elastic-stack-ca.p12


    完成后会生成一个文件:elastic-stack-ca.p12

    二、生成秘钥

    ./bin/elasticsearch-certutil cert --ca elastic-stack-ca.p12

    1

    ​ 中间需要输入刚才设置的密码就直接输入就可以了,需要输入路径的地方不要输入地址,就直接回车,之后会生成一个文件:elastic-certificates.p12文件

    三、将凭证迁移到指定目录

    # 先创建目录

    mkdir ./config/certificates

    # 移动凭证至指定目录下

    mv ./elastic-certificates.p12 ./config/certificates/

    # 赋值权限,不然会出问题

    chmod 777 ./config/certificates/elastic-certificates.p12


    四、凭证移动至每一台集群下面

    ​ 此处省略各种scp,就是把elastic-certificates.p12这个文件移动到每一个es安装目录的相同路径下

    五、修改配置文件(每一台es都需要添加)

    vim ./config/elasticsearch.yml

    # 输入如下的配置

    # 跨域

    http.cors.enabled: true

    http.cors.allow-origin: "*"

    http.cors.allow-headers: Authorization,X-Requested-With,Content-Type,Content-Length

    xpack.security.enabled: true

    xpack.security.authc.accept_default_password: true

    xpack.security.transport.ssl.enabled: true

    xpack.security.transport.ssl.verification_mode: certificate

    xpack.security.transport.ssl.keystore.path: 【es的安装路径】/config/certificates/elastic-certificates.p12

    xpack.security.transport.ssl.truststore.path: 【es的安装路径】/config/certificates/elastic-certificates.p12


    六、在各个节点上添加密码(每一台es都需要操作)

    ./bin/elasticsearch-keystore add xpack.security.transport.ssl.keystore.secure_password

    1

    输入密码:第一步中设置的密码,例如本样例中的123456

    ./bin/elasticsearch-keystore add xpack.security.transport.ssl.truststore.secure_password

    1

    输入密码:第一步中设置的密码,例如本样例中的123456

    七、逐个启动节点

    ./bin/elasticsearch -d

    1

    启动后看日志,是否正常,若日志异常,则需要具体排查

    八、设置密码

    ./bin/elasticsearch-setup-passwords interactive

    # 下面会要输入很多密码,都要自己能记住,以后要用

    # 需要设置 elastic,apm_system,kibana,kibana_system,logstash_system,beats_system,remote_monitoring_user 这些用户的密码

    1

    2

    3

    九、浏览器查看9200端口

    因为我是一台机器上装的集群,所以使用9201端口

    访问地址为:http://【ip】:9200

     

    输入用户名和密码elastic/123456

     

    出现如上结果就是成功加上认证了

    十、es-head访问认证的es

    本来想修改es-head的源代码的,发现实在改不动,只能记录一下了

    常用的es-head采用的连接为直接输入url

     

    但是此方法显然不支持带认证的es

    所以此处需要带上账户名和密码:

    http://192.168.31.160:9201/?auth_user=elastic&auth_password=123456

     

    此时再连接就可以发现连接正常了



      你可能想看:

      扫描二维码推送至手机访问。

      版权声明:本文由皇冠云发布,如需转载请注明出处。

      本文链接:https://www.idchg.com/info/27298.html

      分享给朋友:

      “windows 10配置es安全认证” 的相关文章

      深入解析APT攻击及其主要案例分析

      在网络安全的领域,APT攻击近年来引起了广泛关注。这种高级持续性威胁(APT)通常是由高度专业化的攻击者发起,针对特定目标进行长期、隐蔽的攻击。APT攻击的目标通常是国家级别的机构、企业、科研单位等,它们的攻击方式不仅难以检测,而且往往具有明显的目的性。 回顾APT攻击的历史,我们可以发现其起源与发...

      搬瓦工官网:高性价比VPS服务及购买指南

      当我第一次了解到搬瓦工(BandwagonHost),它是一家专注于VPS服务的公司,并隶属于加拿大IT7 Networks公司。这让我对搬瓦工的专业性和服务质量更加期待。这个名字在VPS领域已经有了一定的影响力,尤其是在追求高性价比的用户群体中。 搬瓦工官网有多个域名,比如bandwagonhos...

      CN2 GIA是什么?探索高效国际网络连接的解决方案

      在当今这个数字化时代,网络连接的稳定性与速度成为了企业和个人活动的重中之重。CN2 GIA,或称为全球互联网接入(Global Internet Access),是由中国电信提供的一项高级国际专线网络服务。这项服务在CN2产品线中占据了顶级位置,专为那些需要快速且稳定的国际网络连接的用户而设计。通过...

      揭秘 cheapnat 优惠码的省钱技巧与使用攻略

      什么是 cheapnat 优惠码 我最近发现,cheapnat 优惠码成为了网络用户省钱的绝佳利器。它们通常是特定服务或产品的折扣代码,可以帮助用户在购买 VPS、域名注册或代理服务时享受不同程度的价格优惠。无论你是个人用户还是小型企业,合理利用这些优惠码都能帮你减少开支,同时享受到高质量的服务。...

      RackNerd在纽约的数据中心服务与优势

      RackNerd在纽约的数据中心的服务确实引人关注。从基础服务到多样化的产品,RackNerd为各类客户提供了丰富的选择。我对于他们的虚拟主机和独立服务器十分赞赏。这些服务不仅安全可靠,而且具有灵活的配置选项,满足了各种不同需求的用户。对于初创企业或者需要特别高可用性的业务,选择RackNerd无疑...

      全面VPN测评:如何选择最适合你的虚拟私人网络服务

      VPN测评是评估虚拟私人网络(VPN)服务质量的一种方法。对我而言,了解VPN测评极为重要,因为它能帮助我做出明智的选择,以确保在使用互联网时的隐私和安全。VPN测评通常涉及多个方面,包括用户评价、性能测试和专业评测。 每个人使用VPN的需求都不尽相同,这就需要从不同的角度来分析VPN服务的优劣。用...