Debian上Zookeeper安全加固清单
一 基础安全基线
二 身份与访问控制
三 传输与数据保护
四 运维与监控审计
五 快速核查清单
| 检查项 | 期望状态/示例 |
|---|---|
| 运行用户 | 专用用户 zookeeper,非 root |
| 目录权限 | /var/lib/zookeeper、/var/log/zookeeper 属主 zookeeper:zookeeper,权限 750 |
| 监听端口 | 仅开放 2181(客户端),集群端口 2888/3888 仅内网可达 |
| 防火墙 | 来源 IP 白名单,默认拒绝 |
| SASL | zoo.cfg 启用 SASL,JAAS 配置到位且权限 600 |
| ACL | 敏感 znode 设置 digest ACL,最小权限 |
| TLS | 客户端与服务端启用 TLS/SSL,证书密钥 600 |
| 日志与监控 | 审计关键操作,集中采集与告警配置完成 |