背景
#
经常跟 ES 打交道的朋友都知道,现在主流的 ES 集群安全方案是:RBAC + TLS for Internal + HTTPS 。

作为终端用户一般只需要关心用户名和密码就行了。作为管理和运维 ES 的人员来说,可能希望 ES 能提供密码策略来强制密码强度和密码使用周期。遗憾的是 ES 对密码强度和密码使用周期没有任何强制要求。如果不注意,可能我们天天都在使用“弱密码”或从不修改的密码(直到无法登录)。而且 ES 对连续的认证失败,不会做任何处理,这让 ES 很容易遭受暴力破解的入侵。
那还有没有别的办法,进一步提高安全呢?
其实,网关可以来帮忙。
虽然网关无法强制提高密码复杂度,但可以提高 ES 集群被暴力破解的难度。
大家都知道,暴力破解–本质就是不停的“猜”你的密码。以现在的 CPU 算力,一秒钟“猜”个几千上万次不过是洒洒水,而且 CPU 监控都不带波动的,很难发现异常。从这里入手,一方面,网关可以延长认证失败的过程–延迟返回结果,让破解不再暴力。另一方面,网关可以记录认证失败的情况,做到实时监控,有条件的告警。一旦出现苗头,可以使用网关阻断该 IP 或用户发来的任何请求。
场景模拟
#
首先,用网关代理 ES 集群,并在 default_flow 中增加一段
response_status_filter 过滤器配置,对返回码是 401 的请求,跳转到 rate_limit_flow 进行降速,延迟 5 秒返回。
- name: default_flow
filter:
- elasticsearch:
elasticsearch: prod
max_connection_per_node: 1000
- response_status_filter:
exclude:
- 401
action: redirect_flow
flow: rate_limit_flow
- name: rate_limit_flow
filter:
- sleep:
sleep_in_million_seconds: 5000

其次,对于失败的认证,我们可以通过 Console 来做个看板实时分析,展示。
折线图、饼图图、柱状图等,多种展示方式,大家可充分发挥。
最后,可在 Console 的告警中心,配置对应的告警规则,实时监控该类事件,方便及时跟进处置。
效果测试
#
先带上正确的用户名密码测试,看看返回速度。

0.011 秒返回。再使用错误的密码测试。

整整 5 秒多后,才回返结果。如果要暴力破解,每 5 秒钟甚至更久才尝试一个密码,这还叫暴力吗?
看板示例
#
此处仅仅是抛砖引玉,欢迎大家发挥想象。

告警示例
#
建立告警规则,用户 1 分钟内超过 3 次登录失败,就产生告警。

可在告警中心查看详情,也可将告警推送至微信、钉钉、飞书、邮件等。

查看告警详情,是 es 用户触发了告警。

最后,剩下的工作就是对该账号的处置了。如果有需要可以考虑阻止该用户或 IP 的请求,对应的过滤器文档在
这里,老规矩加到 default_flow 里就行了。如果小伙伴有其他办法提升 ES 集群安全,欢迎和我们一起讨论、交流。我们的宗旨是:让搜索更简单!

杨帆
追求极致,无限可能。
Easysearch
x
产品更新
x
performance
x
2026
x
开源
x
赞助
x
开源生态
x
社区
x
Coco AI
x
二等奖
x
兴智杯
x
人工智能
x
赛事
x
低空经济
x
商业化
x
数据分析
x
金猿奖
x
国产化
x
搜索引擎
x
技术卓越奖
x
创新产品奖
x
IT168
x
APM
x
Skywalking
x
Easy-Es
x
Coco
x
AI
x
GitLab
x
代码审核
x
石油石化
x
Gitee
x
投票
x
Meilisearch
x
Rust
x
轻量级
x
搜索百科
x
Docker
x
Docker Compose
x
Easyserach
x
Console
x
DevOps
x
Elasticsearch
x
国产替代
x
backup
x
snapshot
x
CCR
x
Gateway
x
esdump
x
source_reuse
x
ignore_above
x
OpenSearch
x
AWS
x
Lucene
x
Solr
x
Easyearch
x
发明专利
x
数据分区
x
国际专利
x
一等奖
x
人工智能应用创新大赛
x
bulk
x
embedding
x
OpenAI
x
IK
x
TDBC
x
2025
x
信通院
x
可信数据库大会
x
搜索型数据库
x
中国数据库产业图谱
x
上海开源创新菁英荟
x
开源创新新星企业
x
Workshop
x
AI 搜索
x
智能助手
x
Automation
x
Logstash
x
MongoDB
x
开源中国
x
直播
x
merge
x
Elasticsearch 9
x
GitCode
x
AI搜索
x
Cloud
x
rollup
x
Kubernetes
x
Operator
x
Arm64
x
Snapshot
x
S3
x
Grafana
x
Opensearch
x
Nginx
x
直播活动
x
搜索客社区
x
Meetup
x
ES
x
企业搜索
x
DeepSeek
x
RAG
x
certificate
x
windows
x
Rollup
x
TopN
x
Filebeat
x
Ubuntu
x
请求限速
x
INFINI Console
x
指标
x
Kibana
x
多集群
x
client
x
Spring Boot
x
ECE
x
ES Bulk
x
vector database
x
Postgres
x
可搜索快照
x
SDK
x
官网
x
Web 开发
x
Next.js
x
React
x
Three.js
x
Metrics
x
Helm
x
filter
x
querycache
x
practice
x
Agent
x
localStorage
x
响应式
x
时间组件
x
时区组件
x
极限科技
x
三周年
x
周年庆
x
国家高新技术企业
x
校园招聘
x
湖北工业大学
x
Tauri
x
Web 开发人员
x
桌面应用开发
x
桌面端
x
Electron
x
Pizza
x
认证培训
x
报名
x
Scrapy
x
爬虫
x
Rust开发者大会
x
docsearch
x
文档搜索
x
Easyseach
x
有奖征文
x
黑神话悟空
x
EKS
x
征文系列
x
跨集群搜索
x
科技中小企业
x
白皮书
x
Python SDK
x
数据库产业图谱
x
超大规模
x
分布式集群
x
写入限流
x
2024可信数据库发展大会
x
创新型中小企业
x
搜索数据库
x
正排索引
x
免费许可证
x
K8S
x
DTC2024
x
实时搜索
x
ES国产化
x
Redis
x
OOM
x
测试
x
内存
x
趋势
x
AI绘画
x
Stable Diffusion
x
Diffusion
x
Model
x
GAN
x
语义搜索
x
知识图
x
向量数据库
x
中国信通院
x
星河(Galaxy)
x
标杆案例
x
鲲鹏
x
鲲鹏技术认证
x
客户端
x
日志平台
x
LDAP
x
Loadgen
x
中国一汽
x
国内数据库
x
墨天轮
x
监控系统
x
集成测试
x
ZSTD
x
Helm Charts
x
国产适配
x
兆芯
x
Linux
x
LoongArch
x
信创适配
x
二维拆分算法
x
中国移动云
x
Vault
x
加密
x
安全工具
x
kNN
x
向量检索
x
图片搜索
x
Alerting
x
SQL
x
搜索
x
Embedding
x
可信数据库
x
统信
x
海光
x
龙芯
x
restore
x
Arm
x
大数据企业证书
x
移动云大会
x
信通院产品评测
x
国内首家
x
数据可视化
x
北京软协
x
第十届理事会会员单位
x
Apache Arrow
x
宣传片
x
大会分享
x
多集群管理
x
无缝数据迁移
x
Loadrun
x
INFINI Gateway
x
log4j
x