You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Cassandra 4配置节点间加密后指定加密套件无法被nmap识别问题咨询

Cassandra 4.x 节点间加密套件无法扫描的遗漏配置调整项
  • 端口映射验证
    Cassandra 4.x 开启enable_legacy_ssl_storage_port: true配置时,非加密节点间通信默认使用7000端口,TLS加密通信默认使用7001端口,你当前扫描的7000为非加密端口,无法枚举加密套件,先调整扫描命令为nmap --script +ssl-enum-ciphers -p 7001 <hostname>验证结果。
  • Netty原生TLS适配配置
    Cassandra 4.x 默认使用Netty原生TLS实现,和3.11.x默认的JDK JSSE实现的加密套件命名规则不同:JDK使用TLS_前缀格式,Netty原生实现默认识别SSL_前缀格式。
    两种修正方案二选一即可:
    1. 将加密套件配置改为Netty兼容命名:
      cipher_suites: [SSL_ECDHE_RSA_WITH_AES_128_GCM_SHA256,SSL_ECDHE_RSA_WITH_AES_256_GCM_SHA384]
      
    2. 关闭Netty原生TLS,强制使用JDK JSSE实现:在jvm-server.options配置文件中添加启动参数-Dcassandra.netty_ssl_use_jdk=true
  • 客户端认证拦截校验
    你配置了require_client_auth: true,服务端会要求握手方提供可信客户端证书才会完成TLS握手,nmap默认扫描不会携带证书,会被直接中断握手导致无法枚举加密套件。可以临时将该参数改为false做扫描测试,或者扫描时指定对应证书:
    nmap --script +ssl-enum-ciphers -p 7001 --script-args ssl-enum-ciphers.clientcert=/path/to/client.crt,ssl-enum-ciphers.clientkey=/path/to/client.key <hostname>
    
  • TLS协议版本适配
    Cassandra 4.x 默认禁用TLS 1.0/1.1,仅允许TLS 1.2/1.3,若你使用的nmap版本较旧,默认扫描仅适配低版本TLS,会无法识别加密套件。可以在扫描时指定最低TLS版本:
    nmap --script +ssl-enum-ciphers --script-args ssl-enum-ciphers.min-version=1.2 -p 7001 <hostname>
    
  • JRE加密权限配置
    你配置的AES_256加密套件需要JRE安装无限制加密策略文件,Oracle JDK 8u161、OpenJDK 8u171之后的版本默认开启该配置,如果你使用更早的JRE版本,需要手动替换jre/lib/security目录下的local_policy.jar和US_export_policy.jar为无限制版本。

内容的提问来源于stack exchange,提问作者Neuron

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 01:24:03