PostgreSQL数据库如何实现客户端验证
admin
2023-05-20 20:02:16
0

身份验证是数据库服务器建立客户端身份的过程,并通过扩展确定是否允许客户端应用程序(或运行客户端应用程序的用户)与所请求的数据库用户名连接。

可以基于(客户端)主机地址,数据库和用户来选择用于认证特定客户端连接的方法。

- 1.pg_hba.conf文件:

    客户端身份验证由pg_hba.conf配置文件控制。存储在数据库的数据目录中。

    记录方式:
        连接类型    数据库名称  用户名    客户端IP地址范围    用于匹配这些参数的连接的身份验证方法
    连接类型: 
        local : 匹配使用Unix域套接字的连接尝试。
        host : 匹配使用TCP/IP进行的连接尝试, host记录匹配SSL或非SSL连接尝试。
        hostssl : 匹配使用TCP/IP进行的连接尝试,仅限使用SSL加密进行连接时。
        hostnossl : 仅匹配通过TCP/IP进行的不使用SSL的连接尝试
    database : 记录匹配的数据库名称. all指定匹配所有数据库。可以通过用逗号分隔来提供多个数据库名称。
    user : 匹配的数据库用户名. 用逗号分隔来提供多个用户名.
    address :  匹配的客户端计算机地址. 可包括主机名或IP地址范围。 0.0.0.0/0表示所有IPv4地址,::0/0表示所有IPv6地址。
    METHOD :  
        记录匹配时要使用的身份验证方法。
        trust : 允许无条件连接。允许所有连接,无需密码和其他身份验证。
        reject : 无条件拒绝连接。
        scram-sha-256 : 执行SCRAM-SHA-256身份验证以验证用户的密码。
        MD5 : 执行SCRAM-SHA-256或MD5身份验证以验证用户的密码。
        password : 要求客户端提供未加密的密码以进行身份验证。网络明文传送,不安全。
        gss : 使用GSSAPI对用户进行身份验证。这仅适用于TCP/IP连接.
        ident : 与客户端的ident服务器获取客户端主机的用户名。并检查它是否与请求的数据库用户名匹配。Ident身份验证只能用于TCP/IP连接。
        peer : 从操作系统获取主机名,仅适用于本地连接
        cert : 使用SSL客户端证书进行身份验证。
        pam : 使用操作系统提供的可插入身份验证模块(PAM)服务进行身份验证。

- 2. ident用户名: 配置文件:pg_ident.conf

    记录格式: MAPNAME       SYSTEM-USERNAME         PG-USERNAME
    用户名映射在ident映射文件中定义.

- 3. 认证方法:

    信任认证: 
        在与服务器的连接上有足够的操作系统级保护时,才应使用.
        trust如果使用文件系统权限限制对服务器的Unix域套接字文件的访问,则可以在多用户计算机上使用.
    密码认证:
        scram-sha-256身份认证:
            防止密码嗅探不受信任的连接,并支持以加密的哈希形式在服务器上存储密码.
        md5:
            防止密码嗅探并避免以明文形式在服务器上存储密码.
        
        优选选择基于SCRAM的身份验证。
        password 明文形式发送密码,连接受SSL加密保护才可使用。
        
        每个数据库用户的密码都存储在pg_authid系统目录中

- 4. GSSAPI身份验证:

       GSSAPI提供了一种用于支持它的系统自动认证(单点登录)。身份验证本身是安全的.除非使用SSL。
       构建PostgreSQL时必须启用GSSAPI支持。
    身份验证:
        ident身份验证方法的工作原理是从身份服务器获取客户端的操作系统用户名,
        并将其用作允许的数据库用户名,在TCP / IP连接上受支持.
    对等身份验证:
        对等身份验证方法的工作原理是从内核获取客户端的操作系统用户名,
        并将其用作允许的数据库用户名.仅在本地连接时支持。
    
    证书认证:
        使用SSL客户端证书执行身份验证. 仅适用于SSL连接.
        使用此身份验证方法时,服务器将要求客户端提供有效的可信证书。没有密码提示将被发送到客户端。
        cn证书的(公共名称)属性将与请求的数据库用户名进行比较,如果匹配,则允许登录.

相关内容

热门资讯

文科改名潮:加了“智能”二字,... 过去几年里,“文科无用”“文科就业难”的讨论不断发酵。高校文科专业的变动也频繁且剧烈,据教育部数据,...
赛力斯申请多轴机器人运动轨迹校... 国家知识产权局信息显示,重庆赛力斯凤凰智创科技有限公司申请一项名为“多轴机器人运动轨迹校验方法、装置...
电信运营商开始卖Token,估... 2026年5月17日,中国电信正式推出了全国层面的试商用Token套餐,这标志着运营商的计费模式正从...
史上最大IPO,谁最躺赢? 今年科技IPO的热闹程度是空前的。 Cerebras刚刚在5月14日率先登场,发行价185美元,首日...
当“确定性”出现裂缝:迪拜的枢... 战争降临照片上是一幢写字楼,黑烟正从某一层往外冒,有几层的玻璃窗被完全击碎,窗框还挂着锯齿形的边角—...
视频丨“一部手机走天下” 中国... 从一线城市商圈到县域小店,从夜市摊贩到景区门票,在我们的日常生活中,二维码无处不在,移动支付普及率已...
2026世界电信和信息社会日报... 央广网南宁5月16日消息(记者梁瑜琳)在世界电信和信息社会日即将到来之际,5月15日,2026世界电...
当第一批丁克住进医院,关键时刻... 子女作为父母生命的延续和资源的继承者,自然该承担起养老的重担。而没有子女者住进医院,手术签字、术后付...
原创 他... 2026年5月16号,一张泛黄的老照片在社交媒体上突然翻红。照片的拍摄时间大概在上世纪90年代中期,...
5·17世界电信日|中国电信发... (图片来源:摄图网) 5月17日,为深入推进“人工智能+”行动,中国电信联合生态合作伙伴,发布“网...