18.3. Подключения и аутентификация
18.3.1. Параметры подключений
listen_addresses(string)Задаёт адреса TCP/IP, по которым сервер будет принимать подключения клиентских приложений. Это значение принимает форму списка, разделённого запятыми, из имён и/или числовых IP-адресов компьютеров. Особый элемент,
*, обозначает все имеющиеся IP-интерфейсы. Запись0.0.0.0позволяет задействовать все адреса IPv4, а::— все адреса IPv6. Если список пуст, сервер не будет привязываться ни к какому IP-интерфейсу, а значит, подключиться к нему можно будет только через Unix-сокеты. По умолчанию этот параметр содержит localhost, что допускает подключение к серверу по TCP/IP только через локальный интерфейс «замыкания». Хотя механизм аутентификации клиентов (см. Главу 19) позволяет гибко управлять доступом пользователей к серверу, параметрlisten_addressesможет ограничить интерфейсы, через которые будут приниматься соединения, что бывает полезно для предотвращения злонамеренных попыток подключения через незащищённые сетевые интерфейсы. Этот параметр можно задать только при запуске сервера.port(integer)TCP-порт, открываемый сервером; по умолчанию, 5432. Заметьте, что этот порт используется для всех IP-адресов, через которые сервер принимает подключения. Этот параметр можно задать только при запуске сервера.
max_connections(integer)Определяет максимальное число одновременных подключений к серверу БД. По умолчанию обычно это 100 подключений, но это число может быть меньше, если ядро накладывает свои ограничения (это определяется в процессе initdb). Этот параметр можно задать только при запуске сервера.
Для ведомого сервера значение этого параметра должно быть больше или равно значению на ведущем. В противном случае на ведомом сервере не будут разрешены запросы.
superuser_reserved_connections(integer)Определяет количество «слотов» подключений, которые Postgres Pro будет резервировать для суперпользователей. При этом всего одновременно активными могут быть максимум max_connections подключений. Когда число активных одновременных подключений больше или равно
max_connectionsминусsuperuser_reserved_connections, принимаются только подключения суперпользователей, а все другие подключения, в том числе подключения для репликации, запрещаются.По умолчанию резервируются три соединения. Это значение должно быть меньше значения
max_connections. Задать этот параметр можно только при запуске сервера.unix_socket_directories(string)Задаёт каталог Unix-сокета, через который сервер будет принимать подключения клиентских приложений. Создать несколько сокетов можно, перечислив в этом значении несколько каталогов через запятую. Пробелы между элементами этого списка игнорируются; если в пути каталога содержатся пробелы, его нужно заключать в двойные кавычки. При пустом значении сервер не будет работать с Unix-сокетами, в этом случае к нему можно будет подключиться только по TCP/IP. Значение по умолчанию обычно
/tmp, но его можно изменить во время сборки. Задать этот параметр можно только при запуске сервера.Помимо самого файла сокета, который называется
.s.PGSQL.(гдеnnnnnnnn— номер порта сервера), в каждом каталогеunix_socket_directoriesсоздаётся обычный файл.s.PGSQL.. Ни в коем случае не удаляйте эти файлы вручную.nnnn.lockЭтот параметр не действует в системе Windows, так как в ней нет Unix-сокетов.
unix_socket_group(string)Задаёт группу-владельца Unix-сокетов. (Пользователем-владельцем сокетов всегда будет пользователь, запускающий сервер.) В сочетании с
unix_socket_permissionsданный параметр можно использовать как дополнительный механизм управления доступом к Unix-сокетам. По умолчанию он содержит пустую строку, то есть группой-владельцем становится основная группа пользователя, запускающего сервер. Задать этот параметр можно только при запуске сервера.Этот параметр не действует в системе Windows, так как в ней нет Unix-сокетов.
unix_socket_permissions(integer)Задаёт права доступа к Unix-сокетам. Для Unix-сокетов применяется обычный набор разрешений Unix. Значение параметра ожидается в числовом виде, который принимают функции
chmodиumask. (Для применения обычного восьмеричного формата число должно начинаться с0(нуля).)По умолчанию действуют разрешения
0777, при которых подключаться к сокету могут все. Другие разумные варианты —0770(доступ имеет только пользователь и группа, см. такжеunix_socket_group) и0700(только пользователь). (Заметьте, что для Unix-сокетов требуется только право на запись, так что добавлять или отзывать права на чтение/выполнение не имеет смысла.)Этот механизм управления доступом не зависит от описанного в Главе 19.
Этот параметр можно задать только при запуске сервера.
Данный параметр неприменим для некоторых систем, в частности, Solaris (а именно Solaris 10), которые полностью игнорируют разрешения для сокетов. В таких системах примерно тот же эффект можно получить, указав в параметре
unix_socket_directoriesкаталог, доступ к которому ограничен должным образом. Этот параметр также неприменим в Windows, где нет Unix-сокетов.bonjour(boolean)Включает объявления о существовании сервера посредством Bonjour. По умолчанию выключен. Задать этот параметр можно только при запуске сервера.
bonjour_name(string)Задаёт имя службы в среде Bonjour. Если значение этого параметра — пустая строка (
'') (это значение по умолчанию), в качестве этого имени используется имя компьютера. Этот параметр игнорируется, если сервер был скомпилирован без поддержки Bonjour. Задать этот параметр можно только при запуске сервера.tcp_keepalives_idle(integer)Задаёт период неактивности (в секундах), после которого по TCP клиенту должен отправляться сигнал сохранения соединения. При значении 0 действует системный параметр. Этот параметр поддерживается только в системах, воспринимающих параметр сокета
TCP_KEEPIDLEили равнозначный, а также в Windows; в других системах он должен быть равен нулю. В сеансах, подключённых через Unix-сокеты, он игнорируется и всегда считается равным 0.Примечание
В Windows при нулевом значении этот период устанавливается равным 2 часам, так как Windows не позволяет прочитать системное значение по умолчанию.
tcp_keepalives_interval(integer)Задаёт интервал (в секундах), по истечении которого следует повторять сигнал сохранения соединения, если ответ от клиента не был получен. При значении 0 действует системная величина. Этот параметр поддерживается только в системах, воспринимающих параметр сокета
TCP_KEEPINTVLили равнозначный, а также в Windows; в других системах он должен быть равен нулю. В сеансах, подключённых через Unix-сокеты, он игнорируется и всегда считается равным 0.Примечание
В Windows при нулевом значении этот интервал устанавливается равным 1 секунде, так как Windows не позволяет прочитать системное значение по умолчанию.
tcp_keepalives_count(integer)Задаёт число TCP-сигналов сохранения соединения, которые могут быть потеряны до того, как соединение сервера с клиентом будет признано прерванным. При значении 0 действует системная величина. Этот параметр поддерживается только в системах, воспринимающих параметр сокета
TCP_KEEPCNTили равнозначный; в других системах он должен быть равен нулю. В сеансах, подключённых через Unix-сокеты, он игнорируется и всегда считается равным 0.Примечание
В Windows данный параметр не поддерживается и должен быть равен нулю.
18.3.2. Безопасность и аутентификация
authentication_timeout(integer)Максимальное время, за которое должна произойти аутентификация (в секундах). Если потенциальный клиент не сможет пройти проверку подлинности за это время, сервер закроет соединение. Благодаря этому зависшие при подключении клиенты не будут занимать соединения неограниченно долго. Значение этого параметра по умолчанию — одна минута (
1m). Задать этот параметр можно только вpostgresql.confили в командной строке при запуске сервера.ssl(boolean)Разрешает SSL-подключения. Прежде чем включать SSL, прочитайте Раздел 17.9. По умолчанию он выключен (
off). Этот параметр можно задать только при запуске сервера. SSL-подключения поддерживаются только для соединений по TCP/IP.ssl_ca_file(string)Задаёт имя файла, содержащего сертификаты центров сертификации (ЦС) для SSL-сервера. По умолчанию этот параметр пуст; то есть информация о ЦС не загружается и проверка клиентских сертификатов не выполняется. (В предыдущих выпусках Postgres Pro это имя было фиксированным:
root.crt.) При указании относительного пути он рассматривается от каталога данных. Задать этот параметр можно только при запуске сервера.ssl_cert_file(string)Задаёт имя файла, содержащего сертификат SSL-сервера. Имя по умолчанию —
server.crt. Относительные пути рассматриваются от каталога данных. Задать этот параметр можно только при запуске сервера.ssl_crl_file(string)Задаёт имя файла, содержащего список отзыва сертификатов (CRL) для SSL-сервера. По умолчанию не определён, то есть файл CRL не загружается. (В предыдущих выпусках Postgres Pro это имя было фиксированным:
root.crl.) При указании относительного пути он рассматривается от каталога данных. Задать этот параметр можно только при запуске сервера.ssl_key_file(string)Задаёт имя файла, содержащего закрытый ключ SSL-сервера. По умолчанию имеет значение
server.key. При указании относительного пути он рассматривается от каталога данных. Задать этот параметр можно только при запуске сервера.ssl_ciphers(string)Задаёт список наборов шифров SSL, которые могут применяться для защиты соединений. Синтаксис этого параметра и список поддерживаемых значений можно найти на странице ciphers руководства по OpenSSL. По умолчанию этот параметр имеет значение
HIGH:MEDIUM:+3DES:!aNULL. Обычно оно вполне приемлемо при отсутствии особых требований по безопасности. Этот параметр можно задать только при запуске сервера.Объяснение значения по умолчанию:
HIGHНаборы шифров, в которых используются шифры из группы высокого уровня (
HIGH), (например: AES, Camellia, 3DES)MEDIUMНаборы шифров, в которых используются шифры из группы среднего уровня (
MEDIUM) (например, RC4, SEED)+3DESПорядок шифров для группы
HIGHпо умолчанию в OpenSSL определён некорректно. В нём 3DES оказывается выше AES128, что неправильно, так как он считается менее безопасным, чем AES128, и работает гораздо медленнее. Включение+3DESменяет этот порядок, чтобы данный алгоритм следовал после всех шифров группHIGHиMEDIUM.!aNULLОтключает наборы анонимных шифров, не требующие проверки подлинности. Такие наборы уязвимы для атак с посредником, поэтому использовать их не следует.
Конкретные наборы шифров и их свойства очень различаются от версии к версии OpenSSL. Чтобы получить фактическую информацию о них для текущей установленной версии OpenSSL, выполните команду
openssl ciphers -v 'HIGH:MEDIUM:+3DES:!aNULL'. Учтите, что этот список фильтруется во время выполнения, в зависимости от типа ключа сервера.ssl_prefer_server_ciphers(bool)Определяет, должны ли шифры SSL сервера предпочитаться клиентским. По умолчанию предпочтение отдаётся шифрам сервера. Этот параметр можно задать только при запуске сервера.
В старых версиях Postgres Pro этот параметр отсутствовал и предпочтение отдавалось выбору клиента. Введён этот параметр в основном для обеспечения совместимости с этими версиями. Вообще же обычно лучше использовать конфигурацию сервера, так как в конфигурации на стороне клиента более вероятны ошибки.
ssl_ecdh_curve(string)Задаёт имя кривой для использования при обмене ключами ECDH. Эту кривую должны поддерживать все подключающиеся клиенты. Это не обязательно должна быть кривая, с которой был получен ключ сервера. По умолчанию выбирается кривая
prime256v1. Этот параметр можно задать только при запуске сервера.Наиболее популярные кривые OpenSSL:
prime256v1(NIST P-256),secp384r1(NIST P-384) иsecp521r1(NIST P-521).Полный список доступных кривых можно получить командой
openssl ecparam -list_curves. Однако не все из них пригодны для TLS.password_encryption(boolean)Этот параметр определяет, будет ли пароль шифроваться, когда он передаётся в CREATE USER или ALTER ROLE без указания
ENCRYPTEDилиUNENCRYPTED. По умолчанию этот параметр установлен (on), то есть пароль шифруется.krb_server_keyfile(string)Задаёт размещение файла ключей для сервера Kerberos. За подробностями обратитесь к Подразделу 19.3.3. Задать этот параметр можно только в
postgresql.confили в командной строке при запуске сервера.krb_caseins_users(boolean)Определяет, должны ли имена пользователей GSSAPI обрабатываться без учёта регистра. По умолчанию значение этого параметра —
off(регистр учитывается). Задать этот параметр можно только вpostgresql.confили в командной строке при запуске сервера.db_user_namespace(boolean)Этот параметр позволяет относить имена пользователей к базам данных. По умолчанию он имеет значение off (выключен). Задать этот параметр можно только в
postgresql.confили в командной строке при запуске сервера.Если он включён, имена создаваемых пользователей должны иметь вид
пользователь@база_данных. Когда подключающийся клиент передаёт имяпользователь, к этому имени добавляется@с именем базы данных, и сервер идентифицирует пользователя по этому полному имени. Заметьте, что для создания пользователя с именем, содержащим@, в среде SQL потребуется заключить это имя в кавычки.Когда этот параметр включён, он не мешает создавать и использовать обычных глобальных пользователей. Чтобы подключиться с таким именем пользователя, достаточно добавить к имени
@, например так:joe@. Получив такое имя, сервер отбросит@, и будет идентифицировать пользователя по начальному имени.Параметр
db_user_namespaceпорождает расхождение между именами пользователей на стороне сервера и клиента. Но проверки подлинности всегда выполняются с именем с точки зрения сервера, так что, настраивая аутентификацию, следует указывать серверное представление имени, а не клиентское. Так как метод аутентификацииmd5подмешивает имя пользователя в качестве соли и на стороне сервера, и на стороне клиента, при включённом параметреdb_user_namespaceиспользоватьmd5невозможно.Примечание
Эта возможность предлагается в качестве временной меры, пока не будет найдено полноценное решение. Тогда этот параметр будет ликвидирован.
18.3. Connections and Authentication
18.3.1. Connection Settings
listen_addresses(string)Specifies the TCP/IP address(es) on which the server is to listen for connections from client applications. The value takes the form of a comma-separated list of host names and/or numeric IP addresses. The special entry
*corresponds to all available IP interfaces. The entry0.0.0.0allows listening for all IPv4 addresses and::allows listening for all IPv6 addresses. If the list is empty, the server does not listen on any IP interface at all, in which case only Unix-domain sockets can be used to connect to it. The default value is localhost, which allows only local TCP/IP “loopback” connections to be made. While client authentication (Chapter 19) allows fine-grained control over who can access the server,listen_addressescontrols which interfaces accept connection attempts, which can help prevent repeated malicious connection requests on insecure network interfaces. This parameter can only be set at server start.port(integer)The TCP port the server listens on; 5432 by default. Note that the same port number is used for all IP addresses the server listens on. This parameter can only be set at server start.
max_connections(integer)Determines the maximum number of concurrent connections to the database server. The default is typically 100 connections, but might be less if your kernel settings will not support it (as determined during initdb). This parameter can only be set at server start.
When running a standby server, you must set this parameter to the same or higher value than on the master server. Otherwise, queries will not be allowed in the standby server.
superuser_reserved_connections(integer)Determines the number of connection “slots” that are reserved for connections by Postgres Pro superusers. At most max_connections connections can ever be active simultaneously. Whenever the number of active concurrent connections is at least
max_connectionsminussuperuser_reserved_connections, new connections will be accepted only for superusers, and no new replication connections will be accepted.The default value is three connections. The value must be less than the value of
max_connections. This parameter can only be set at server start.unix_socket_directories(string)Specifies the directory of the Unix-domain socket(s) on which the server is to listen for connections from client applications. Multiple sockets can be created by listing multiple directories separated by commas. Whitespace between entries is ignored; surround a directory name with double quotes if you need to include whitespace or commas in the name. An empty value specifies not listening on any Unix-domain sockets, in which case only TCP/IP sockets can be used to connect to the server. The default value is normally
/tmp, but that can be changed at build time. This parameter can only be set at server start.In addition to the socket file itself, which is named
.s.PGSQL.wherennnnnnnnis the server's port number, an ordinary file named.s.PGSQL.will be created in each of thennnn.lockunix_socket_directoriesdirectories. Neither file should ever be removed manually.This parameter is irrelevant on Windows, which does not have Unix-domain sockets.
unix_socket_group(string)Sets the owning group of the Unix-domain socket(s). (The owning user of the sockets is always the user that starts the server.) In combination with the parameter
unix_socket_permissionsthis can be used as an additional access control mechanism for Unix-domain connections. By default this is the empty string, which uses the default group of the server user. This parameter can only be set at server start.This parameter is irrelevant on Windows, which does not have Unix-domain sockets.
unix_socket_permissions(integer)Sets the access permissions of the Unix-domain socket(s). Unix-domain sockets use the usual Unix file system permission set. The parameter value is expected to be a numeric mode specified in the format accepted by the
chmodandumasksystem calls. (To use the customary octal format the number must start with a0(zero).)The default permissions are
0777, meaning anyone can connect. Reasonable alternatives are0770(only user and group, see alsounix_socket_group) and0700(only user). (Note that for a Unix-domain socket, only write permission matters, so there is no point in setting or revoking read or execute permissions.)This access control mechanism is independent of the one described in Chapter 19.
This parameter can only be set at server start.
This parameter is irrelevant on systems, notably Solaris as of Solaris 10, that ignore socket permissions entirely. There, one can achieve a similar effect by pointing
unix_socket_directoriesto a directory having search permission limited to the desired audience. This parameter is also irrelevant on Windows, which does not have Unix-domain sockets.bonjour(boolean)Enables advertising the server's existence via Bonjour. The default is off. This parameter can only be set at server start.
bonjour_name(string)Specifies the Bonjour service name. The computer name is used if this parameter is set to the empty string
''(which is the default). This parameter is ignored if the server was not compiled with Bonjour support. This parameter can only be set at server start.tcp_keepalives_idle(integer)Specifies the number of seconds of inactivity after which TCP should send a keepalive message to the client. A value of 0 uses the system default. This parameter is supported only on systems that support
TCP_KEEPIDLEor an equivalent socket option, and on Windows; on other systems, it must be zero. In sessions connected via a Unix-domain socket, this parameter is ignored and always reads as zero.Note
On Windows, a value of 0 will set this parameter to 2 hours, since Windows does not provide a way to read the system default value.
tcp_keepalives_interval(integer)Specifies the number of seconds after which a TCP keepalive message that is not acknowledged by the client should be retransmitted. A value of 0 uses the system default. This parameter is supported only on systems that support
TCP_KEEPINTVLor an equivalent socket option, and on Windows; on other systems, it must be zero. In sessions connected via a Unix-domain socket, this parameter is ignored and always reads as zero.Note
On Windows, a value of 0 will set this parameter to 1 second, since Windows does not provide a way to read the system default value.
tcp_keepalives_count(integer)Specifies the number of TCP keepalives that can be lost before the server's connection to the client is considered dead. A value of 0 uses the system default. This parameter is supported only on systems that support
TCP_KEEPCNTor an equivalent socket option; on other systems, it must be zero. In sessions connected via a Unix-domain socket, this parameter is ignored and always reads as zero.Note
This parameter is not supported on Windows, and must be zero.
18.3.2. Security and Authentication
authentication_timeout(integer)Maximum time to complete client authentication, in seconds. If a would-be client has not completed the authentication protocol in this much time, the server closes the connection. This prevents hung clients from occupying a connection indefinitely. The default is one minute (
1m). This parameter can only be set in thepostgresql.conffile or on the server command line.ssl(boolean)Enables SSL connections. Please read Section 17.9 before using this. The default is
off. This parameter can only be set at server start. SSL communication is only possible with TCP/IP connections.ssl_ca_file(string)Specifies the name of the file containing the SSL server certificate authority (CA). The default is empty, meaning no CA file is loaded, and client certificate verification is not performed. (In previous releases of Postgres Pro, the name of this file was hard-coded as
root.crt.) Relative paths are relative to the data directory. This parameter can only be set at server start.ssl_cert_file(string)Specifies the name of the file containing the SSL server certificate. The default is
server.crt. Relative paths are relative to the data directory. This parameter can only be set at server start.ssl_crl_file(string)Specifies the name of the file containing the SSL server certificate revocation list (CRL). The default is empty, meaning no CRL file is loaded. (In previous releases of Postgres Pro, the name of this file was hard-coded as
root.crl.) Relative paths are relative to the data directory. This parameter can only be set at server start.ssl_key_file(string)Specifies the name of the file containing the SSL server private key. The default is
server.key. Relative paths are relative to the data directory. This parameter can only be set at server start.ssl_ciphers(string)Specifies a list of SSL cipher suites that are allowed to be used on secure connections. See the ciphers manual page in the OpenSSL package for the syntax of this setting and a list of supported values. The default value is
HIGH:MEDIUM:+3DES:!aNULL. It is usually reasonable, unless you have specific security requirements. This parameter can only be set at server start.Explanation of the default value:
HIGHCipher suites that use ciphers from
HIGHgroup (e.g., AES, Camellia, 3DES)MEDIUMCipher suites that use ciphers from
MEDIUMgroup (e.g., RC4, SEED)+3DESThe OpenSSL default order for
HIGHis problematic because it orders 3DES higher than AES128. This is wrong because 3DES offers less security than AES128, and it is also much slower.+3DESreorders it after all otherHIGHandMEDIUMciphers.!aNULLDisables anonymous cipher suites that do no authentication. Such cipher suites are vulnerable to man-in-the-middle attacks and therefore should not be used.
Available cipher suite details will vary across OpenSSL versions. Use the command
openssl ciphers -v 'HIGH:MEDIUM:+3DES:!aNULL'to see actual details for the currently installed OpenSSL version. Note that this list is filtered at run time based on the server key type.ssl_prefer_server_ciphers(bool)Specifies whether to use the server's SSL cipher preferences, rather than the client's. The default is true. This parameter can only be set at server start.
Older Postgres Pro versions do not have this setting and always use the client's preferences. This setting is mainly for backward compatibility with those versions. Using the server's preferences is usually better because it is more likely that the server is appropriately configured.
ssl_ecdh_curve(string)Specifies the name of the curve to use in ECDH key exchange. It needs to be supported by all clients that connect. It does not need to be same curve as used by server's Elliptic Curve key. The default is
prime256v1. This parameter can only be set at server start.OpenSSL names for most common curves:
prime256v1(NIST P-256),secp384r1(NIST P-384),secp521r1(NIST P-521).The full list of available curves can be shown with the command
openssl ecparam -list_curves. Not all of them are usable in TLS though.password_encryption(boolean)When a password is specified in CREATE USER or ALTER ROLE without writing either
ENCRYPTEDorUNENCRYPTED, this parameter determines whether the password is to be encrypted. The default ison(encrypt the password).krb_server_keyfile(string)Sets the location of the Kerberos server key file. See Section 19.3.3 for details. This parameter can only be set in the
postgresql.conffile or on the server command line.krb_caseins_users(boolean)Sets whether GSSAPI user names should be treated case-insensitively. The default is
off(case sensitive). This parameter can only be set in thepostgresql.conffile or on the server command line.db_user_namespace(boolean)This parameter enables per-database user names. It is off by default. This parameter can only be set in the
postgresql.conffile or on the server command line.If this is on, you should create users as
username@dbname. Whenusernameis passed by a connecting client,@and the database name are appended to the user name and that database-specific user name is looked up by the server. Note that when you create users with names containing@within the SQL environment, you will need to quote the user name.With this parameter enabled, you can still create ordinary global users. Simply append
@when specifying the user name in the client, e.g.joe@. The@will be stripped off before the user name is looked up by the server.db_user_namespacecauses the client's and server's user name representation to differ. Authentication checks are always done with the server's user name so authentication methods must be configured for the server's user name, not the client's. Becausemd5uses the user name as salt on both the client and server,md5cannot be used withdb_user_namespace.Note
This feature is intended as a temporary measure until a complete solution is found. At that time, this option will be removed.