Re: sslmode=require fallback

Поиск
Список
Период
Сортировка
Искать
От
Tom Lane
Тема
Re: sslmode=require fallback
Дата
Msg-id
23855.1468590911@sss.pgh.pa.us
Ответ на
Список
Дерево обсуждения
sslmode=require fallback Jakob Egger <jakob@eggerapps.at>
Re: sslmode=require fallback Magnus Hagander <magnus@hagander.net>
Re: sslmode=require fallback Bruce Momjian <bruce@momjian.us>
Re: sslmode=require fallback Magnus Hagander <magnus@hagander.net>
Re: sslmode=require fallback Robert Haas <robertmhaas@gmail.com>
Re: sslmode=require fallback Tom Lane <tgl@sss.pgh.pa.us>
Re: sslmode=require fallback Robert Haas <robertmhaas@gmail.com>
Re: sslmode=require fallback Tom Lane <tgl@sss.pgh.pa.us>
Re: sslmode=require fallback Peter Eisentraut <peter.eisentraut@2ndquadrant.com>
Re: sslmode=require fallback Magnus Hagander <magnus@hagander.net>
Re: sslmode=require fallback Tom Lane <tgl@sss.pgh.pa.us>
Re: sslmode=require fallback Andrew Dunstan <andrew@dunslane.net>
Re: sslmode=require fallback Peter Eisentraut <peter.eisentraut@2ndquadrant.com>
Re: sslmode=require fallback Christoph Berg <myon@debian.org>
Re: sslmode=require fallback Magnus Hagander <magnus@hagander.net>
Re: sslmode=require fallback Peter Eisentraut <peter.eisentraut@2ndquadrant.com>
Re: sslmode=require fallback Bruce Momjian <bruce@momjian.us>
Re: sslmode=require fallback Peter Eisentraut <peter.eisentraut@2ndquadrant.com>
Re: sslmode=require fallback Bruce Momjian <bruce@momjian.us>
Re: sslmode=require fallback Jeff Janes <jeff.janes@gmail.com>
Re: sslmode=require fallback Bruce Momjian <bruce@momjian.us>
Re: sslmode=require fallback Greg Stark <stark@mit.edu>
Re: sslmode=require fallback Magnus Hagander <magnus@hagander.net>
Re: sslmode=require fallback Peter Eisentraut <peter.eisentraut@2ndquadrant.com>
Re: sslmode=require fallback Magnus Hagander <magnus@hagander.net>
Re: sslmode=require fallback "Daniel Verite" <daniel@manitou-mail.org>
Re: sslmode=require fallback Peter Eisentraut <peter.eisentraut@2ndquadrant.com>
Re: sslmode=require fallback Greg Stark <stark@mit.edu>
Re: sslmode=require fallback Christoph Berg <cb@df7cb.de>
Re: sslmode=require fallback Magnus Hagander <magnus@hagander.net>
Re: sslmode=require fallback Peter Eisentraut <peter.eisentraut@2ndquadrant.com>
Re: sslmode=require fallback Robert Haas <robertmhaas@gmail.com>
Magnus Hagander  writes:
> The entire "prefer" mode is a design flaw, that we unfortunately picked as
> default mode.
> ...
> If you care about encryption, you should pick something else
> (require/verify). If you don't care about encryption, you should pick
> something else (allow, probably) so as not to pay unnecessary overhead.

Yeah.  The problem with going over to any one of those as the built-in
default is that we can't know whether the user cares about encryption
or not; but all the other choices depend on making that value judgment.
"prefer" is surely an ugly compromise, but nonetheless it often manages
to do the right thing for both camps.

I'm inclined to think that a better answer than changing libpq's behavior
is to encourage DBAs to specify "hostssl" in pg_hba.conf for all external
connections.
		regards, tom lane


В списке pgsql-hackers по дате отправления
От: Tom Lane
Дата:
От: Tom Lane
Дата:
FAQ