Redis 6+ 集群启用 TLS 必须所有节点统一启用,且版本≥6.0(编译含TLS)、OpenSSL≥1.1.1、共用同一CA证书,并在redis.conf中显式配置tls-cert-file、tls-key-file、tls-ca-cert-file、tls-cluster yes、tls-replication yes五项参数,缺一不可。
必须所有节点统一启用 TLS,且版本、证书、配置三者缺一不可——任何节点漏配或混用明文端口,集群 handshake 就会失败。
不是加几行配置就能跑起来。先确认三件事:
redis-server --version 输出里必须带 TLS 字样;没这个就说明编译时没开 BUILD_TLS=yes,得重编译1.1.1(openssl version 查),1.0.2 或更低直接拒连ca.crt,不能 A 节点用自签 CA、B 节点用另一套——cluster meet 时证书校验直接失败以下五项少一个,集群节点间通信就降级为明文,redis-cli -c --tls 连上去也会报 Connection reset by peer:
tls-cert-file:绝对路径,且内容需含完整证书链(server cert + intermediate CA 拼在一起)tls-key-file:私钥文件,不能加密(即生成时加了 -nodes),否则 redis 启动卡在密码输入tls-ca-cert-file:只放根 CA(ca.crt),别把中间 CA 再塞进去tls-cluster yes:关键!默认是 no,不设这个,节点间 gossip 仍走明文tls-replication yes:主从同步也走 TLS,否则 slave 拉数据还是裸奔顺带提醒:port 0 和 tls-port 6379 要配套用——禁掉非 TLS 端口,避免运维误连明文端口。
不是加个 --tls 就万事大吉。常见断连原因:
redis-cli -c --tls --cacert /path/to/ca.crt -h node1 -p 6379 缺 --cacert,直接 SSL handshake failedredis://(而非 rediss://),后续连接不会自动升 TLS;解决方法是配置 cluster-announce-ip 和 cluster-announce-port 显式指向 TLS 端口ca.crt 到 SslConfiguration,否则抛 javax.net.ssl.SSLHandshakeException
tls://host:port 方式连接时,PHP 必须已启用 openssl 扩展(php -m | grep openssl 验证)证书过期不是 reload 配置能解决的,必须滚动重启:
CLUSTERDOWN 状态恢复慢,且可能触发 slot 不一致CLIENT LIST,看 tls 字段是否为 1;或者用 openssl s_client -connect host:6379 -CAfile ca.crt 直连测握手最常被忽略的是:集群节点间通信和客户端连接是两套 TLS 链路,tls-cluster yes 和 tls-replication yes 控制前者,--cacert 或客户端 SNI 设置控制后者——两边都得对齐,才算真正加密。