Habilitar SSL de MariaDB

Habilitar SSL de MariaDB

Tengo que hacer que mi autenticación MariaDB sea un poco más segura que la predeterminada. Intenté configurar el soporte SSL para esto, pero solo encontré un antiguo procedimiento aquí:

Cómo habilitar MySQL SSL en Ubuntu

Lo seguí, sin embargo, después de comprobarlo, aparece esto:

MariaDB [(none)]> show variables like "%ssl%";
+---------------+----------------------------+
| Variable_name | Value                      |
+---------------+----------------------------+
| have_openssl  | NO                         |
| have_ssl      | DISABLED                   |
| ssl_ca        | /etc/mysql/ca-cert.pem     |
| ssl_capath    |                            |
| ssl_cert      | /etc/mysql/server-cert.pem |
| ssl_cipher    |                            |
| ssl_crl       |                            |
| ssl_crlpath   |                            |
| ssl_key       | /etc/mysql/server-key.pem  |
+---------------+----------------------------+
9 rows in set (0.00 sec)

MariaDB [(none)]> \s
...
SSL: not in use
...

Esta fuente fue escrita en 2011. Tal vez esté desactualizada o cometí un error en alguna parte. Cuando generé .pemsno hubo errores. Mi /var/log/mysql/error.logarchivo está vacío.

¿Tienes alguna idea?

Respuesta1

Para habilitar ssl dentro de mariadb, su versión debe estar compilada con ssl ( have_ssl | DISABLED) y debe habilitarlo dentro de su configuración de mysql:

# grep -Ri ssl /etc/mysql/my.cnf
ssl = true
ssl-ca = /etc/mysql/cacert.pem
ssl-cert = /etc/mysql/server-cert.pem
ssl-key = /etc/mysql/server-key.pem

después de reiniciar o el proceso mysql ssl debe estar habilitado.

nota al margen

esta respuestade otra pregunta me ayudó a deshacerme de este error:

ERROR 2026 (HY000): SSL connection error: tlsv1 alert unknown ca

Respuesta2

Creé una autoridad de certificación de Ubuntu 18.04.3. Verificado todo al respecto. Funciona la raíz, el certificado y el llavero.

MariaDB [(none)]>
MariaDB [(none)]>
MariaDB [(none)]>
MariaDB [(none)]> SHOW VARIABLES LIKE '%ssl%';
+---------------------+---------------------------------+
| Variable_name       | Value                           |
+---------------------+---------------------------------+
| have_openssl        | YES                             |
| have_ssl            | YES                             |
| ssl_ca              | /etc/mysql/ssl/ca-cert.pem      |
| ssl_capath          |                                 |
| ssl_cert            | /etc/mysql/ssl/mariadb-cert.pem |
| ssl_cipher          | DHE-RSA-AES256-SHA              |
| ssl_crl             |                                 |
| ssl_crlpath         |                                 |
| ssl_key             | /etc/mysql/ssl/mariadb-key.pem  |
| version_ssl_library | OpenSSL 1.1.1c  28 May 2019     |
+---------------------+---------------------------------+

mysql  Ver 15.1 Distrib 10.4.8-MariaDB, for debian-linux-gnu (x86_64) using readline 5.2

Connection id:          37
Current database:
Current user:           sa@localhost
SSL:                    Not in use
Current pager:          stdout
Using outfile:          ''
Using delimiter:        ;
Server:                 MariaDB
Server version:         10.4.8-MariaDB-1:10.4.8+maria~bionic mariadb.org binary distribution
Protocol version:       10
Connection:             Localhost via UNIX socket
Server characterset:    latin1
Db     characterset:    latin1
Client characterset:    utf8
Conn.  characterset:    utf8
UNIX socket:            /var/run/mysqld/mysqld.sock
Uptime:                 19 hours 5 min 57 sec

Threads: 7  Questions: 66  Slow queries: 0  Opens: 31  Flush tables: 1  Open tables: 25  Queries per second avg: 0.000
--------------

MariaDB [(none)]>

Seguí el proceso en línea para la CA y creé las claves SSL de MariaDB.

Hice lo my.cnfpara que las claves aparecieran arriba. /etc/mysql/mariadb.cnftiene las llaves dentro. Tengo instalado el repositorio Mariadb para las actualizaciones.

Aquí está my.cnf:

[mysqld]
ssl = true
ssl-ca          = /etc/mysql/ssl/ca-cert.pem
ssl-cert         = /etc/mysql/ssl/mariadb-cert.pem
ssl-key          = /etc/mysql/ssl/mariadb-key.pem
log_error=/var/log/mysql/mysql_error.log
ssl-cipher=DHE-RSA-AES256-SHA


grep -Ri ssl /etc/mysql/my.cnf
ssl = true
ssl-ca          = /etc/mysql/ssl/ca-cert.pem
ssl-cert         = /etc/mysql/ssl/mariadb-cert.pem
ssl-key          = /etc/mysql/ssl/mariadb-key.pem
ssl-cipher=DHE-RSA-AES256-SHA

ssl-cipher entry can be removed.  

información relacionada