feat: 支持 MySQL 公网 TLS CA 校验 (#86)
This commit is contained in:
@@ -173,6 +173,11 @@ Git 忽略且不得随程序打包、截图或粘贴到工单和日志;线上
|
||||
固定 `/32` 来源白名单、公网接口其余来源 DROP、来源 IP 限定账号、最小库权限和
|
||||
`REQUIRE SSL`;root 始终仅限服务器本机。
|
||||
|
||||
`[必须]` Admin 公网连接使用 `database.tls_mode: verify_ca`:最低 TLS 1.2,加载
|
||||
服务器公开 CA 并验证证书链,验证失败即拒绝连接,不得使用允许明文回退的
|
||||
`preferred`。服务器自动证书没有 SAN,客户端只信任该服务器的专属 CA,不做公网
|
||||
IP 主机名匹配;CA 轮换时必须同步更新客户端公开证书。
|
||||
|
||||
## 7. 性能
|
||||
|
||||
规模很小(个位数操作员、集中部署),不要提前优化。但下面几条是基本功:
|
||||
|
||||
Reference in New Issue
Block a user