新闻详情

新闻详情

首页 / 资讯中心 / 详情

Ubuntu 22.04 部署 RabbitMQ 4.3:APT 源安装与 5 个关键安全配置

发布时间:2026/9/10 10:04:23来源:尧图网络
Ubuntu 22.04 部署 RabbitMQ 4.3:APT 源安装与 5 个关键安全配置
Ubuntu 22.04 部署 RabbitMQ 4.3APT 源安装与 5 个关键安全配置RabbitMQ 作为企业级消息队列中间件在分布式系统解耦、异步通信和流量削峰等场景中扮演着关键角色。本文将详细介绍在 Ubuntu 22.04 生产环境中通过官方 APT 源部署 RabbitMQ 4.3 的完整流程并重点解析五个必须实施的安全加固措施。1. 环境准备与依赖安装在开始安装前确保系统已更新至最新状态并安装必要工具sudo apt update sudo apt upgrade -y sudo apt install -y curl gnupg apt-transport-httpsRabbitMQ 依赖 Erlang 运行时环境官方推荐使用 Team RabbitMQ 提供的 APT 仓库。执行以下命令添加仓库密钥curl -1sLf https://keys.openpgp.org/vks/v1/by-fingerprint/0A9AF2115F4687BD29803A206B73A36E6026DFCA | sudo gpg --dearmor | sudo tee /usr/share/keyrings/com.rabbitmq.team.gpg /dev/null添加 Erlang 和 RabbitMQ 的 APT 源配置# 添加Erlang仓库 curl -1sLf https://dl.cloudsmith.io/public/rabbitmq/rabbitmq-erlang/setup.deb.sh | sudo -E bash # 添加RabbitMQ主仓库 curl -1sLf https://dl.cloudsmith.io/public/rabbitmq/rabbitmq-server/setup.deb.sh | sudo -E bash2. APT 源安装 RabbitMQ 4.3更新软件包索引并安装 RabbitMQsudo apt update sudo apt install -y rabbitmq-server4.3.*安装完成后系统会自动创建rabbitmq用户和组并启动服务。验证服务状态sudo systemctl status rabbitmq-server关键目录说明配置文件目录/etc/rabbitmq/数据存储目录/var/lib/rabbitmq/日志目录/var/log/rabbitmq/3. 基础安全加固措施3.1 删除默认 guest 用户RabbitMQ 默认创建的 guest/guest 账户仅限本地访问但生产环境建议彻底删除sudo rabbitmqctl delete_user guest3.2 创建管理员账户使用强密码策略创建新管理员密码应包含大小写字母、数字和特殊字符sudo rabbitmqctl add_user admin [你的强密码] sudo rabbitmqctl set_user_tags admin administrator sudo rabbitmqctl set_permissions -p / admin .* .* .*3.3 配置防火墙规则开放必要端口同时限制访问来源sudo ufw allow 5672/tcp comment AMQP default port sudo ufw allow 15672/tcp comment Web management UI sudo ufw allow 25672/tcp comment Erlang distribution sudo ufw enable提示实际生产环境中应通过sudo ufw allow from [特定IP] to any port 5672限制访问源IP3.4 数据目录权限控制确保数据目录仅限 rabbitmq 用户访问sudo chown -R rabbitmq:rabbitmq /var/lib/rabbitmq/ sudo chmod 700 /var/lib/rabbitmq/3.5 启用 TLS 加密通信生成自签名证书生产环境建议使用 CA 签发证书sudo mkdir -p /etc/rabbitmq/ssl cd /etc/rabbitmq/ssl # 生成CA私钥和证书 openssl req -newkey rsa:2048 -nodes -keyout ca.key -x509 -days 3650 -out ca.crt -subj /CNRabbitMQ CA # 生成服务器证书 openssl genrsa -out server.key 2048 openssl req -new -key server.key -out server.csr -subj /CN$(hostname) openssl x509 -req -in server.csr -CA ca.crt -CAkey ca.key -CAcreateserial -out server.crt -days 365配置 RabbitMQ 启用 TLS编辑/etc/rabbitmq/rabbitmq.conflisteners.ssl.default 5671 ssl_options.cacertfile /etc/rabbitmq/ssl/ca.crt ssl_options.certfile /etc/rabbitmq/ssl/server.crt ssl_options.keyfile /etc/rabbitmq/ssl/server.key ssl_options.verify verify_peer ssl_options.fail_if_no_peer_cert true4. 高级安全配置4.1 限制虚拟主机访问为不同业务创建独立的虚拟主机sudo rabbitmqctl add_vhost /prod sudo rabbitmqctl set_permissions -p /prod admin .* .* .*4.2 启用审计日志编辑配置文件/etc/rabbitmq/rabbitmq.conf添加log.file.level info log.connection.level info log.channel.level info日志轮转配置示例/etc/logrotate.d/rabbitmq-server/var/log/rabbitmq/*.log { daily missingok rotate 30 compress delaycompress notifempty sharedscripts postrotate systemctl reload rabbitmq-server /dev/null 21 || true endscript }4.3 配置密码策略安装密码强度插件sudo rabbitmq-plugins enable rabbitmq_password_policy在配置文件中添加密码策略password_hashing.algorithm sha256 password_policy.min_length 12 password_policy.require_upper true password_policy.require_lower true password_policy.require_digit true password_policy.require_special true5. 管理界面与监控启用管理插件并配置 HTTPSsudo rabbitmq-plugins enable rabbitmq_management生成管理界面使用的 SSL 证书复用之前的 CAopenssl genrsa -out management.key 2048 openssl req -new -key management.key -out management.csr -subj /CNmanagement openssl x509 -req -in management.csr -CA ca.crt -CAkey ca.key -CAcreateserial -out management.crt -days 365配置/etc/rabbitmq/rabbitmq.confmanagement.listener.port 15672 management.listener.ssl true management.listener.ssl_opts.cacertfile /etc/rabbitmq/ssl/ca.crt management.listener.ssl_opts.certfile /etc/rabbitmq/ssl/management.crt management.listener.ssl_opts.keyfile /etc/rabbitmq/ssl/management.key6. 生产环境检查清单部署完成后使用以下检查清单验证配置服务状态验证sudo rabbitmqctl status | grep -E running_applications|listeners端口开放验证sudo ss -tulnp | grep beamTLS 连接测试openssl s_client -connect localhost:5671 -CAfile /etc/rabbitmq/ssl/ca.crt用户权限审计sudo rabbitmqctl list_users sudo rabbitmqctl list_permissions安全扫描建议使用nmap进行端口扫描验证防火墙规则使用openssl测试证书有效期和加密强度定期检查/var/log/rabbitmq/目录下的日志文件关键配置文件备份建议sudo tar -czvf rabbitmq_config_backup_$(date %Y%m%d).tar.gz /etc/rabbitmq/
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

Remix data-table 迁移系统深度解析:为什么用 .sql 文件替代 TypeScript 迁移 2026/9/10 10:03:10

Remix data-table 迁移系统深度解析:为什么用 .sql 文件替代 TypeScript 迁移

Remix data-table 迁移系统深度解析:为什么用 .sql 文件替代 TypeScript 迁移 【免费下载链接】remix The fully-stacked web framework 项目地址: https://gitcode.com/GitHub_Trending/re/remix 本篇围绕 Remix 仓库的架构决策记录 006-sql-migrations.md …

阅读更多 →
DNAnexus 集成安全认证实践指南:从 DX_SECURITY_CONTEXT 到令牌生命周期管理 2026/9/10 10:03:10

DNAnexus 集成安全认证实践指南:从 DX_SECURITY_CONTEXT 到令牌生命周期管理

DNAnexus 集成安全认证实践指南:从 DX_SECURITY_CONTEXT 到令牌生命周期管理 【免费下载链接】scientific-agent-skills Turn any AI agent into an AI Scientist. The #1 Agent Skills library for science, used by 190,000 scientists worldwide. 165 ready-to-u…

阅读更多 →
Social-Analyzer 使用指南:一条命令扫描 1000+ 网站,找到一个人的社交账号 2026/9/10 10:03:10

Social-Analyzer 使用指南:一条命令扫描 1000+ 网站,找到一个人的社交账号

Social-Analyzer 使用指南:一条命令扫描 1000 网站,找到一个人的社交账号 【免费下载链接】social-analyzer API, CLI, and Web App for analyzing and finding a persons profile in 1000 social media \ websites 项目地址: https://gitcode.com/Git…

阅读更多 →
离线语音转文字如何落地?Handy 安装、配置与排障完整指南 2026/9/10 10:03:10

离线语音转文字如何落地?Handy 安装、配置与排障完整指南

离线语音转文字如何落地?Handy 安装、配置与排障完整指南 【免费下载链接】Handy A free, open source, and extensible speech-to-text application that works completely offline. 项目地址: https://gitcode.com/GitHub_Trending/handy11/Handy Handy 是…

阅读更多 →
Spring Boot 请求体重复读取实战:过滤器与RequestWrapper解决RequestBody为null 2026/9/10 10:03:10

Spring Boot 请求体重复读取实战:过滤器与RequestWrapper解决RequestBody为null

做后端时间长了,一定会遇到一个让人抓狂的场景:我想在过滤器里把请求体的 JSON 打出来看日志,或者做一个统一的签名校验,结果日志打完了,Controller 里的 RequestBody 参数变成了 null。明明 Postman 里传得好好的&…

阅读更多 →
完整图像/视频/3D标注:CVAT 15 分钟部署 2026/9/10 10:00:10

完整图像/视频/3D标注:CVAT 15 分钟部署

完整图像/视频/3D标注:CVAT 15 分钟部署 【免费下载链接】cvat Computer Vision Annotation Tool (CVAT) is a leading platform for building high-quality visual datasets for vision AI. It offers open-source, cloud, and enterprise products, as well as la…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞