MinIO SSL加密失效仅支持未加密连接问题求助
MinIO HTTPS访问报错SSL_ERROR_RX_RECORD_TOO_LONG排查求助
环境信息
- 网络:10.1.0.0/24沙箱环境,部署3台虚拟服务器
- Server_0:Windows 2019跳板机,具备公网IP与10.1.0.x内网IP
- Server_1:Ubuntu 22.04,运行Apache SOLR
- Server_2:Ubuntu 22.04,运行Tomcat9和MinIO
访问测试结果
https://Server_1:8983/solr:Server_0可正常加载SOLR管理页面https://Server_2:8443/:Server_0可正常加载Tomcat9页面https://Server_2:9000/https://Server_2:9001:Server_0无法打开MinIO控制台,报错SSL_ERROR_RX_RECORD_TOO_LONGhttp://Server_2:9000/http://Server_2:9001:Server_0可正常加载MinIO控制台
MinIO运行状态
执行systemctl status minio输出:
systemctl status minio minio.service - MinIO Loaded: loaded (/etc/systemd/system/minio.service; enabled; vendor preset: enabled) Active: active (running) since Thu 2023-02-23 11:21:32 UTC; 5s ago Docs: https://docs.min.io Process: 66959 ExecStartPre=/bin/bash -c if [ -z "${MINIO_VOLUMES}" ]; then echo "Variable MINIO_VOLUMES not set in /etc/default/minio"; exit 1; fi (code=exited, status=0/SUCCESS) Main PID: 66960 (minio) Tasks: 7 (limit: 9492) Memory: 83.6M CPU: 339ms CGroup: /system.slice/minio.service └─66960 /usr/local/bin/minio server --certs-dir /var/minio/.minio/certs --address :9000 --console-address :9001 minio[66960]: Copyright: 2015-2023 MinIO, Inc. minio[66960]: License: GNU AGPLv3 <https://www.gnu.org/licenses/agpl-3.0.html> minio[66960]: Version: RELEASE.2023-01-31T02-24-19Z (go1.19.4 linux/amd64) minio[66960]: Status: 1 Online, 0 Offline. minio[66960]: API: http://10.1.0.19:9000 http://127.0.0.1:9000 minio[66960]: Console: http://10.1.0.19:9001 http://127.0.0.1:9001 minio[66960]: Documentation: https://min.io/docs/minio/linux/index.html minio[66960]: Warning: The standard parity is set to 0. This can lead to data loss.
注:MinIO为默认安装,严格遵循官方文档步骤执行
已完成的排查操作
- 通过dpkg安装RootCA和IntermediateCert,执行
update-ca-certificates更新系统证书库 - 使用openssl生成
public.crt和public.key,校验文件校验和并验证证书有效性,已放置至指定证书目录(保留证书头部-----BEGIN...) - 9000/9001端口已开放,未加密HTTP连接正常工作
/etc/default/minio配置文件无误(可从status输出确认)/etc/systemd/system/minio.service为默认配置- Server_0浏览器已导入所需证书
排查建议
确认MinIO是否启用HTTPS
从status日志可见,MinIO的API和Console均显示为http://开头,说明当前服务仅运行在HTTP模式,未启用HTTPS。此时用https://访问会触发SSL_ERROR_RX_RECORD_TOO_LONG——因为服务端在HTTP端口接收SSL握手请求,无法解析该协议内容。检查证书文件名合规性
MinIO默认要求证书目录下的私钥文件名为private.key,而非你提到的public.key,这是常见配置错误。确认/var/minio/.minio/certs目录下的私钥文件名是否为private.key。修复证书文件权限
MinIO进程需要具备证书文件的读取权限,执行以下命令调整:sudo chown minio-user:minio-user /var/minio/.minio/certs/* sudo chmod 600 /var/minio/.minio/certs/private.key重启服务并验证日志
修改配置或证书后,重启MinIO并查看日志确认HTTPS是否启用:sudo systemctl restart minio sudo journalctl -u minio -f若配置正确,日志中应显示API和Console地址为
https://开头。简化启动参数
若证书配置正确,MinIO会自动启用HTTPS,无需手动指定端口参数。可尝试移除--address :9000和--console-address :9001,让服务使用默认端口,再观察日志输出。
内容的提问来源于stack exchange,提问作者FXH
相关产品推荐
相关产品推荐

