配置部署安全
把每条连接分别作为部署边界:客户端到 NameServer、客户端到 Broker、客户端到 Proxy、Proxy 到 Broker,以及 Controller 的管理连接与 peer 连接。为每条暴露路径选择加密方式、认证身份和操作权限。权限计算与提供者语义见安全设计。
盘点实际监听入口
| 路径 | 配置责任 | 观察结果 |
|---|---|---|
| NameServer remoting | NameServer 认证字段与实际监听/传输部署 | 授权的路由查询成功,无效凭据失败 |
| Broker remoting | Broker 认证配置、客户端签名、可达的注册地址,以及所选传输路径的实际 TLS 配置 | 授权收发成功,其他主题/消费者组被拒绝 |
| Proxy gRPC | grpc.tls、auth 和 Proxy 方法权限映射 | 证书验证与应用授权都符合预期 |
| Proxy / Broker 内部客户端 | 出站凭据和接收方 ACL | 注册、路由发现与下游请求使用预期服务身份成功 |
| Controller remoting / Raft | 独立端口、管理凭据,以及实际 peer 传输与访问边界 | 运维身份可访问管理接口,不可信网络无法访问 peer 流量 |
| Admin 与观测端点 | 运维凭据、网络暴露范围和受限的遥测访问 | 只读运维身份不能变更状态,遥测仅对指定采集器可达 |
依赖的 TLS feature 只提供编译能力,不会选择并配置所有监听器。不能由 Proxy TLS 握手成功推断 remoting、HA 或 Raft 也已加密。对于尚未证实 TLS 接线的路径,应设计明确的私有网络或外部传输边界,并单独验证该部署。
配置服务认证与授权
TOML 使用 camelCase 字段。下面这些公共字段在 NameServer、Controller 配置中位于根层,在 Broker 中位于 [broker],在 Proxy 中位于 [auth]