You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AKS集群中无法通过Neo4j浏览器外部连接Neo4j服务器

解决方案与排查

一、能否共用Ingress的Let's Encrypt证书?

可以共用,但需满足两个核心条件:

  • 证书的**Subject Alternative Name (SAN)**必须包含你用于Bolt连接的域名(比如主域名xxx.westeurope.cloudapp.azure.com或子域名bolt.xxx.westeurope.cloudapp.azure.com)
  • Neo4j的Bolt SSL配置与Ingress-Nginx的TCP转发规则需完全对齐

你之前替换证书后Node.js驱动连接失败,大概率是以下原因:

  • Neo4j容器没有权限访问Ingress证书的存储路径(比如证书挂载到容器内的路径权限不对)
  • Neo4j未正确开启Bolt SSL监听,或监听端口与Ingress转发端口不匹配
  • Node.js驱动的连接字符串/SSL选项配置错误

二、单独配置Neo4j证书的DNS设置

若选择单独配置证书,建议按以下方式设置:

  1. 为Bolt连接分配独立子域名,比如bolt.xxx.westeurope.cloudapp.azure.com
  2. 用cert-manager(与Ingress的Let's Encrypt证书共用同一ACME客户端)为该子域名申请证书
  3. 将证书挂载到Neo4j容器的指定目录,并在neo4j.conf中配置Bolt SSL使用该证书

三、其他需排查的配置错误

1. Ingress-Nginx的TCP转发配置

确认Terraform中Ingress-Nginx的TCP端口映射是否正确:

  • 在ingress-nginx控制器的tcp配置块中添加Bolt端口映射:
    tcp:
      7687: "your-namespace/neo4j-service:7687"
    
  • 确保Neo4j的Service正确暴露7687端口(Bolt默认端口)

2. Neo4j的Bolt SSL配置

通过Helm values覆盖neo4j.conf的关键配置:

neo4j:
  conf:
    dbms.connector.bolt.enabled: "true"
    dbms.connector.bolt.tls_level: "REQUIRED"
    dbms.directories.certificates: "/certificates"
    dbms.ssl.policy.bolt.enabled: "true"
    dbms.ssl.policy.bolt.base_directory: "/certificates"

若使用Ingress的证书,需将证书Secret挂载到Neo4j容器的/certificates目录,并设置正确的文件权限(比如chmod 644)

3. Node.js驱动连接配置

修正连接字符串的协议错误(你写的bolt+s//少了冒号,应为bolt+s://),并配置正确的SSL选项:

const driver = neo4j.driver(
  'bolt+s://xxx.westeurope.cloudapp.azure.com:7687',
  neo4j.auth.basic('username', 'password'),
  {
    encrypted: 'ENCRYPTION_ON',
    trust: "TRUST_SYSTEM_CA_SIGNED_CERTIFICATES" // Let's Encrypt证书为公共信任,无需额外配置根证书
  }
);

4. 浏览器端WebSocket限制

浏览器报错的WebSocket失败,还需排查:

  • Ingress-Nginx是否禁用了WebSocket支持(默认已开启,无需额外配置,但需确保没有在Ingress规则中添加阻止WebSocket的配置)
  • AKS负载均衡器的安全组是否开放了7687端口的入站流量
  • 连接字符串中的域名是否与证书的SAN匹配

内容的提问来源于stack exchange,提问作者Vincenzo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.02 14:21:31