Skip to content

SSL/TLS i SSH tunel

Dva različita problema, dvije kartice u dijalogu konekcije. SSL/TLS šifrira samu vezu prema bazi. SSH tunel provlači nešifriranu vezu kroz server kojem već vjerujete.

Oboje se može koristiti istovremeno.

SSL/TLS

Baze u oblaku — AWS RDS, Supabase, PlanetScale, Azure SQL — to obično traže.

Uključite Omogući SSL/TLS, pa odaberite način:

NačinŠto radi
OnemogućiBez šifriranja. Ne preporučuje se
PreferirajKoristi SSL ako ga server podržava, inače običnu vezu
ZahtijevajUvijek koristi SSL, ali ne provjerava certifikat
Provjeri CASSL uz provjeru certifikata prema CA
Puna provjeraSSL, provjera CA i imena hosta

Za SQL Server ista se postavka zove Razina enkripcije.

Certifikati

Tri neobavezne putanje omogućuju da priložite vlastiti materijal:

  • CA certifikat — potreban za Provjeri CA i Punu provjeru kad server koristi privatni CA.
  • Klijentski certifikat i Privatni ključ — za servere koji traže obostrani TLS.

Prihvati self-signed certifikate potpuno preskače provjeru certifikata. Razvojni server proradi u nekoliko sekundi, ali time nestaje zaštita zbog koje TLS uopće postoji — ne ostavljajte to uključeno na produkcijskoj konekciji.

SSH tunel

S tunelom se NabuSQL prvo spaja na SSH server pa kroz njega usmjerava vezu prema bazi. Tako se dolazi do baze koja sluša samo na localhost udaljenog računala.

Host i port se razrješavaju na SSH serveru

Host i port na kartici Osnovno tumače se iz perspektive SSH servera. Za bazu koja radi na istom računalu kao SSH server to znači localhost i uobičajeni port baze — ne javnu adresu servera.

Uključite Omogući SSH tunel i popunite:

  • Host, Port i Korisnika SSH servera.
  • Autentikacija: Lozinka ili Ključ.
  • Za ključ: putanja do datoteke privatnog ključa i lozinka ključa ako je šifriran.

Primjer

PostgreSQL na db.example.com prima SSH, ali baza sluša samo na 127.0.0.1:5432:

KarticaPoljeVrijednost
OsnovnoHost127.0.0.1
OsnovnoPort5432
SSH TunelHostdb.example.com
SSH TunelPort22
SSH TunelKorisnikvaš SSH korisnik

Rješavanje problema

Connection refused kroz tunel — host baze razrješava se na SSH serveru. Provjerite radi li ta vrijednost kad pokrenete psql -h <host> prijavljeni na tom serveru.

Certificate verify failed — server nudi certifikat potpisan od CA kojeg vaš sustav ne poznaje. Priložite CA certifikat umjesto prebacivanja na Zahtijevaj.

SSH ključ odbijen — provjerite je li privatni ključ onaj koji odgovara javnom ključu u authorized_keys i je li unesena lozinka ključa ako je ključ ima.