能否通过SSH隧道使用mongoimport向AWS DocumentDB恢复数据?
问题背景
拥有一台AWS DocumentDB和同一VPC内的堡垒机,已建立SSH隧道:
ssh -i ~/.ssh/id_ed25519 -L 127.0.0.1:27017:my-mongo-db.cluster-cyipmf0aolw0.region.docdb.amazonaws.com:27017 myname@bastion.mydomain.com -N
执行mongoimport命令时出现证书验证错误:
mongoimport --ssl \ --host="127.0.0.1:27017" \ --collection=MyCollection \ --db=MyDatabase \ --file=MyDatabase.MyCollection.json \ --numInsertionWorkers 4 \ --username=myname \ --password=mypassword \ --sslCAFile region-bundle.pem
错误信息:
error connecting to host: failed to connect to mongodb://127.0.0.1:27017/: server selection error: server selection timeout, current topology: { Type: Single, Servers: [{ Addr: 127.0.0.1:27017, Type: Unknown, Last error: connection() error occurred during connection handshake: x509: cannot validate certificate for 127.0.0.1 because it doesn't contain any IP SANs }, ] }
疑问:是否可以通过SSH隧道执行mongoimport恢复数据?
可行方案
可以通过SSH隧道执行mongoimport,问题根源是SSL证书验证不通过——DocumentDB的证书仅包含自身域名的SAN,不包含127.0.0.1,因此直接用IP连接会触发证书验证失败。以下两种方法可解决:
方法1:跳过主机名验证(快速但降低安全性)
在mongoimport命令中添加--sslAllowInvalidHostnames参数,跳过主机名与证书的匹配验证,仅建议在可信环境使用:
mongoimport --ssl \ --host="127.0.0.1:27017" \ --collection=MyCollection \ --db=MyDatabase \ --file=MyDatabase.MyCollection.json \ --numInsertionWorkers 4 \ --username=myname \ --password=mypassword \ --sslCAFile region-bundle.pem \ --sslAllowInvalidHostnames
方法2:本地域名映射(安全推荐)
修改本地hosts文件,将DocumentDB的域名映射到127.0.0.1:
- Linux/macOS:编辑
/etc/hosts,添加一行:127.0.0.1 my-mongo-db.cluster-cyipmf0aolw0.region.docdb.amazonaws.com - Windows:编辑
C:\Windows\System32\drivers\etc\hosts,添加上述内容(需管理员权限)
之后修改mongoimport的--host参数为DocumentDB域名,此时本地访问该域名会指向127.0.0.1,证书验证时使用域名与证书SAN匹配:
mongoimport --ssl \ --host="my-mongo-db.cluster-cyipmf0aolw0.region.docdb.amazonaws.com:27017" \ --collection=MyCollection \ --db=MyDatabase \ --file=MyDatabase.MyCollection.json \ --numInsertionWorkers 4 \ --username=myname \ --password=mypassword \ --sslCAFile region-bundle.pem
内容的提问来源于stack exchange,提问作者Brian

