首页/新闻资讯/正文详情

EMQX ExHook 修复:启用 gRPC over TLS 时校验服务器主机名(verify server host name)

发布时间:2026/9/23 22:15:48 来源:云帆数科 栏目:资讯中心
EMQX ExHook 修复:启用 gRPC over TLS 时校验服务器主机名(verify server host name)
后端物联网消息队列通信【免费下载链接】emqxThe most scalable and reliable MQTT broker for AI, IoT, IIoT and connected vehicles项目地址https://gitcode.com/gh_mirrors/em/emqx点击查看免费下载本文基于当前仓库changes/ee/fix-15683.en.md变更记录展开该变更修复了 EMQX ExHook 的 TLS 选项使其在通过https://连接外部 gRPC Hook 服务时能够校验服务器主机名。文章将结合apps/emqx_exhook模块的源码、配置 Schema 与测试用例完整说明修复内容、相关配置参数以及如何在生产环境中正确配置 ExHook 的 TLS 客户端选项。变更背景ExHook 是什么为何需要修复 TLSEMQX 的 ExHookExternal Hook功能允许将消息与事件处理逻辑外置到独立的 gRPC 服务中。EMQX 作为 gRPC 客户端在客户端连接、消息发布、消息投递等约 20 个钩子点hookpoint见 emqx_exhook_server.erl上把事件转发给外部服务由外部服务返回处理结果如是否放行、是否修改消息。当 ExHook 服务的地址以https://开头时EMQX 需要以 TLS 客户端身份与之建连。本次变更编号 fix-15683修复的内容是让 ExHook 的 TLS 选项真正支持verify_peer模式下对服务器主机名的校验server host name verification。在此之前即使配置了verify verify_peer由于底层 TLS 客户端选项转换路径不完整主机名校验并未按预期生效导致中间人攻击防护能力打折修复后EMQX 会基于服务器证书中的主机名通过 SNI 与customize_hostname_check机制对https://URL 中的主机名进行校验。修复的核心链路从配置到 ssl 库的选项转换ExHook 服务的创建与加载入口是 emqx_exhook_server.erl 中的load/2它内部调用channel_opts/1决定底层 gRPC 通道的传输方式%% apps/emqx_exhook/src/emqx_exhook_server.erl case uri_string:parse(URL) of #{scheme : http, host : Host, port : Port} - ... % 明文 TCP #{scheme : https, host : Host, port : Port} - SslOpts case maps:get(ssl, Opts, undefined) of undefined - []; #{enable : false} - []; MapOpts - emqx_tls_lib:to_client_opts(MapOpts) end, NClientOpts ClientOpts#{ gun_opts GunOpts#{ transport ssl, tls_opts SslOpts } }, ...从源码可以看到三条关键分支emqx_exhook_server.erlURL 为http://走明文tcp传输TLS 选项被忽略URL 为https://但未配置ssl或ssl.enable falseSslOpts为空列表仍按 TLS 建连但不携带任何证书/校验选项URL 为https://且ssl.enable true调用emqx_tls_lib:to_client_opts/1将 HOCON 校验过的 TLS 配置映射为 Erlangssl库客户端选项列表再作为tls_opts交给底层 gRPC 通道。本次修复的核心就落在第 3 条路径确保to_client_opts完整输出与主机名校验相关的选项。在 emqx_tls_lib.erl 中可以看到转换逻辑Verify conf_get_opt(verify, Opts, verify_none), TLSClientOpts0 [ {versions, Versions}, {ciphers, Ciphers}, {verify, Verify} | emqx_utils:flattermap( fun(Extractor) - conf_extract_opt(Extractor, Opts) end, [ {depth, fun conf_get_opt/2}, {verify, fun conf_get_opt/2}, {middlebox_comp_mode, fun conf_get_opt/2, #{omit_if true}}, {server_name_indication, fun conf_get_sni/2}, {customize_hostname_check, customize_hostname_check(Verify)}, {reuse_sessions, fun conf_get_opt/2, #{omit_if true}}, {secure_renegotiate, fun conf_get_opt/2, #{omit_if true}} ] ) ],其中两个选项直接决定主机名校验是否生效{server_name_indication, ...}通过conf_get_sni/2emqx_tls_lib.erl把配置值转成 ssl 库可接受的字符串或disable。SNI 用于在 TLS 握手中向服务器声明期望访问的主机名是主机名校验的基础。{customize_hostname_check, customize_hostname_check(Verify)}当verify verify_peer时返回[{match_fun, public_key:pkix_verify_hostname_match_fun(https)}]emqx_tls_lib.erl让证书主机名校验遵循 HTTPS 语义并支持通配符证书当verify verify_none时该项为undefined即不产生该校验。也就是说修复后配置verify_peer的 ExHook 客户端不仅校验证书链还会把服务器证书中的主机名与https://URL 的主机名做比对配合server_name_indication可以精确控制 SNI 发送的主机名。这正是 allow verify server host name 的完整实现路径。配置 SchemaExHook 的 TLS 客户端选项ExHook 的配置结构定义在 emqx_exhook_schema.erl 中。server字段包含name、enable、url、request_timeout、failed_action、ssl、socket_options、auto_reconnect、pool_size等其中ssl字段引用ssl_conf第 61 行{ssl, ?HOCON(?R_REF(ssl_conf), #{})}, ... fields(ssl_conf) - Schema emqx_schema:client_ssl_opts_schema(#{}), lists:keydelete(user_lookup_fun, 1, Schema);即 ExHook 的 TLS 选项复用了 EMQX 通用的客户端SSL 选项 Schemaemqx_schema.erl并删除了仅适用于服务端上下文的user_lookup_fun字段。该 Schema 在通用选项基础上补充了enable、middlebox_comp_mode、server_name_indication、managed_certs等客户端专属字段。因此ExHook 的ssl配置块支持以下关键参数均可在 HOCON 配置中直接使用参数类型默认值说明enablebooleanfalse是否启用 TLS 客户端选项为false时按无 TLS 选项处理verifyverify_peer/verify_noneverify_none是否校验对端证书。verify_peer时校验证书链并配合本修复校验服务器主机名cacertfilestring—CA 证书文件路径verify_peer模式下通常必需用于验证服务器证书链certfilestring—客户端证书文件路径若 gRPC 服务要求双向 TLSkeyfilestring—客户端私钥文件路径passwordstring敏感项—私钥口令在 API 返回与日志中会被脱敏为******server_name_indicationdisable/ string不设置指定 TLS SNI 中发送的主机名或设为disable关闭 SNIdepth非负整数10证书链验证的最大深度versionsTLS 版本数组当前可用版本剔除已过时的 TLS 1/1.1允许的 TLS 协议版本ciphers字符串数组内置默认套件允许的加密套件reuse_sessionsbooleanfalse是否复用 TLS 会话secure_renegotiatebooleantrue是否只允许安全重协商middlebox_comp_modebooleantrue兼容中间盒的 TLS 记录模式managed_certs对象—托管证书相关配置默认verify verify_none意味着如果不显式开启校验ExHook 客户端只加密通信但不验证服务器身份。需要主机名校验时必须同时设置verify verify_peer及cacertfile这正是 fix-15683 修复后能够可靠生效的组合。完整的实战配置示例1. 校验服务器主机名的标准配置单向 TLS当 ExHook gRPC 服务使用公开 CA 或自有 CA 签发的证书且地址为https://exhook.example.com:9000时启用主机名校验的配置如下exhook { servers: [ { name: default enable: true url: https://exhook.example.com:9000 request_timeout: 5s failed_action: deny auto_reconnect: 60s pool_size: 8 ssl { enable: true verify: verify_peer cacertfile: /etc/emqx/certs/cacert.pem # 可选显式指定 SNI 发送的主机名默认取 URL 中的主机名 # server_name_indication: exhook.example.com } } ] }要点url必须以https://开头否则ssl块不会参与建连见 emqx_exhook_server.erlURL 的合法性由validate_url/1校验emqx_exhook_schema.erl。cacertfile指向签发服务器证书的 CA 证书。校验时会同时检查证书链、有效期以及服务器主机名与 URL 主机名是否匹配支持通配符证书行为遵循 HTTPS 匹配规则。若使用双向 TLSmTLS再补充certfile与keyfile使 EMQX 能向 gRPC 服务出示客户端证书。2. 仅加密不校验verify_none不推荐用于生产如果暂时无法提供受信 CA可先保持加密但关闭身份校验exhook { servers: [ { name: default enable: true url: https://exhook.example.com:9000 ssl { enable: true verify: verify_none } } ] }注意verify_none不会执行主机名校验customize_hostname_check返回undefined此时即使开启 TLS 也存在中间人风险建议仅用于联调环境生产环境应迁移到verify_peer。3. 其他可选参数ssl { enable: true verify: verify_peer cacertfile: /etc/emqx/certs/cacert.pem versions: [tlsv1.3, tlsv1.2] depth: 10 reuse_sessions: false secure_renegotiate: true middlebox_comp_mode: true }versions用于收紧允许的 TLS 协议版本如仅允许 TLS 1.2/1.3默认会剔除已过时的 TLS 1.0/1.1server_name_indication: disable可用于在目标服务不接受 SNI 的少数场景显式关闭 SNI但会同时失去主机名协商能力需谨慎使用。除静态配置文件外ssl选项同样可以在 Dashboard 的 ExHook 创建/编辑界面或通过管理 API 提交其 JSON 结构与上述 HOCON 字段一一对应。源码与测试印证选项转换与文件管理emqx_tls_lib.erl 的to_client_opts/1,2负责把配置转换为 ssl 库选项其中明确包含{server_name_indication, ...}与{customize_hostname_check, ...}两项主机名校验相关选项emqx_exhook_server.erl 的channel_opts/1仅在https且ssl.enable true时调用上述转换函数并将其作为 gun 的tls_optsemqx_exhook_mgr.erl 在加载/更新服务器配置时会调用emqx_tls_lib:ensure_ssl_files_in_mutable_certs_dir/3把证书文件同步到可变的证书目录并会在ssl配置非法时抛出bad_ssl_config错误从管理层面保证 TLS 配置可用。测试用例仓库中的测试对本次修复相关的 TLS 配置路径做了直接覆盖emqx_exhook_SUITE.erl 的t_ssl_clear构造包含enable true、cacertfile、certfile、keyfile、verify verify_peer的ssl配置通过emqx_exhook_mgr:update_config/2添加/更新/删除服务器验证证书文件被正确写入可变证书目录且在删除后清理干净——即配置中verify_peer等 TLS 选项会被完整解析、传递与持久化管理emqx_exhook_api_SUITE.erl 的t_ssl_password_obfuscated验证 API 读出的ssl.password被脱敏为******而原始配置中仍保存真实口令说明ssl块含敏感字段会原样进入配置持久化流程。这些测试与上述源码共同印证ExHook 的 TLS 配置从 Schema 校验、证书文件管理到最终 ssl 库选项转换是一条完整链路而 fix-15683 补上的正是其中 verify server host name 这一环。验证与排障建议确认建连与校验生效配置完成后观察 ExHook 服务状态是否变为 connected若证书主机名不匹配或证书链不可信gRPC 通道将无法建立日志中会出现 TLS 握手/校验相关错误。可先在verify_none下确认网络与证书基本可用再切换到verify_peer验证主机名校验。证书与主机名匹配检查确保服务器证书的 SANSubject Alternative Name包含url中的主机名使用通配符证书时需注意其匹配规则与 HTTPS 一致见 emqx_tls_lib.erl 的注释 allow wildcard certificates。SNI 与反向代理场景如果 ExHook 服务在负载均衡器或网关后面且网关需要 SNI 来路由可显式设置server_name_indication为实际服务域名。密钥安全password属于敏感配置项Dashboard/API 展示时会脱敏请避免在配置文件中明文存放不必要的私钥口令。小结fix-15683 修复使 EMQX ExHook 在https://连接模式下真正支持verify_peer的服务器主机名校验配置经 emqx_exhook_schema.erl 的client_ssl_opts_schema校验后由 emqx_tls_lib.erl 的to_client_opts转换为包含 SNI 与pkix_verify_hostname_match_fun(https)主机名校验的 ssl 选项最终作用于 gRPC 客户端通道。生产环境中只要把 ExHook 地址配置为https://并设置ssl.enable true、verify verify_peer及正确的cacertfile即可获得加密 证书链校验 服务器主机名校验三层防护有效降低中间人攻击风险。赞分享后端物联网消息队列通信【免费下载链接】emqxThe most scalable and reliable MQTT broker for AI, IoT, IIoT and connected vehicles项目地址https://gitcode.com/gh_mirrors/em/emqx点击查看免费下载相关推荐EMQX ExHook 管理器配置更新健壮性修复解析服务器不健康时保持顺序与持续服务PR 18464EMQX ExHook 管理器配置更新健壮性修复解析服务器不健康时保持顺序与持续服务PR 18464 导读 本文基于 EMQX 开源仓库中的变更记录 ch后端物联网消息队列通信EMQX ExHook 配置导入崩溃修复badarg解析从 CLI 导入无效配置到 URL 校验器EMQX ExHook 配置导入崩溃修复badarg解析从 CLI 导入无效配置到 URL 校验器 导读 本文围绕 EMQX 发布记录 changes/e后端物联网消息队列通信UnoCSS PresetWind4 完全指南内建 Reset、按需 Theme 变量与 property 三层输出机制UnoCSS PresetWind4 完全指南内建 Reset、按需 Theme 变量与 property 三层输出机制 本文基于 UnoCSS 仓库中的官后端物联网消息队列通信创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关推荐

LX Music 桌面版:免费开源的多音源播放器,一个搜索框搜遍五个平台
LX Music 桌面版:免费开源的多音源播放器,一个搜索框搜遍五个平台

LX Music 桌面版:免费开源的多音源播放器,一个搜索框搜遍五个平台 【免费下载链接】lx-music-desktop 一个基于 Electron 的音乐软件 项目地址: https://gitcode.com/GitHub_Trending/lx/lx-music-desktop 听一首歌完整又免费,到底要装… · 2026/9/23 22:15:41

PE、PM、PD、PR别再搞混:一文讲清跨部门高频缩写真义
PE、PM、PD、PR别再搞混:一文讲清跨部门高频缩写真义

1. 一场因缩写引发的跨部门误会:为什么这四个字母值得掰开讲先讲一个我实际见过的场景。某次新产品试产会,硬件负责人说“PE 还没给结论,这个试产节点可能要 delay”,坐在旁边的市场同事一脸认真地接话:“PE 不是早就确… · 2026/9/23 22:15:35

同样用汇写,为什么别人的初稿比你好 —— 使用细节决定效果
同样用汇写,为什么别人的初稿比你好 —— 使用细节决定效果

两个学生同时用汇写写毕业论文,生成的初稿质量可能差很多。差别不在工具,在使用细节。汇写(https://www.huixielunwen.com/tool/graduationThesis)对所有人都是同一个系统,但输入的信息质量不同,输出质量自… · 2026/9/23 22:15:29

无人机辅助边缘计算卸载:DDPG源码实战与消融实验
无人机辅助边缘计算卸载:DDPG源码实战与消融实验

简介:本资源面向通信、边缘计算与强化学习方向的学生及研究人员,提供一套基于无人机辅助移动边缘计算(UAV-MEC)的计算卸载优化完整Python实现,核心采用深度确定性策略梯度(DDPG)算法&#xff0c… · 2026/9/23 22:56:07

数据恢复全攻略:从回收站到深度扫描,小白也能找回误删文件
数据恢复全攻略:从回收站到深度扫描,小白也能找回误删文件

1. 数据恢复这件事,到底难在哪电脑用久了,谁还没手滑删过几个文件。我见过最离谱的一位朋友,把攒了半年的项目素材拖进回收站,顺手又清空了,等反应过来的时候,整个人是懵的。后来他花了三天时间&#xff0c… · 2026/9/23 22:56:07

ABB机器人视觉通讯实战:Socket字符串解析与robtarget姿态修正
ABB机器人视觉通讯实战:Socket字符串解析与robtarget姿态修正

简介:这份文档面向工业机器人与机器视觉方向的工程师及学习者,聚焦ABB机器人通过socket与相机视觉系统建立通讯的完整实现思路。内容围绕TCP/IP无协议通讯展开,涵盖socket客户端的创建与连接、字符串数据的收发、关键信息的提取,以… · 2026/9/23 22:56:07

AlexNet实战MNIST:理解CNN梯度传播与过拟合边界的透明实验
AlexNet实战MNIST:理解CNN梯度传播与过拟合边界的透明实验

简介:本资源是一份基于AlexNet卷积神经网络实现手写数字识别的完整Python项目,专为计算机专业本科生课程设计、毕业设计及期末大作业打造,兼顾理论理解与工程实践,适合深度学习入门者快速上手。压缩包共18个文件(10个.… · 2026/9/23 22:56:00

pyarrow.compute 完整函数指南:聚合、分组、Join 与表达式过滤实战
pyarrow.compute 完整函数指南:聚合、分组、Join 与表达式过滤实战

数据工程大数据序列化数据分析 【免费下载链接】arrow Apache Arrow is a multi-language toolbox for accelerated data interchange and in-memory processing 项目地址: https://gitcode.com/gh_mirrors/arrow13/arrow 点击查看 免费下载 Apache Arrow 的 pyarr… · 2026/9/23 22:56:00

纯NumPy手写BP神经网络:小数据预测的轻量级落地方案
纯NumPy手写BP神经网络:小数据预测的轻量级落地方案

简介:本资源是一份轻量级BP神经网络Python实现代码包,面向机器学习初学者与算法实践者,聚焦神经网络核心原理的理解与动手训练。代码基于NumPy完成前向传播、误差反向传播、权重更新等关键流程,涵盖数据预处理、多层网络结构定义、… · 2026/9/23 22:56:00

3招搞定手机怎么下载微信面试难题实战项目解析
3招搞定手机怎么下载微信面试难题实战项目解析

3招搞定手机怎么下载微信面试难题实战项目解析 面试被问“手机怎么下载微信”背后的原理,90%的人答不上来。别笑,这看似弱智的问题,实则是考察你对移动应用分发机制、安全校验及网络协议理解的试金石。我带过不少校招新人,他们背了八股文,却连一个A… · 2026/9/23 0:00:03

你有新短消息请注意查收:3个新手避坑指南搞定消息系统选型
你有新短消息请注意查收:3个新手避坑指南搞定消息系统选型

你有新短消息请注意查收:3个新手避坑指南搞定消息系统选型 面试被问“高并发下如何保证消息不丢失”,你张口就是“用Redis”,结果面试官追问“如果Redis宕机了怎么办”,你瞬间卡壳。这种场景太常见了,很多新手在背八股文时,只记住了技术名词… · 2026/9/23 0:00:29

Win7无线热点配置工具源码解析:解决API失效的3个实战技巧
Win7无线热点配置工具源码解析:解决API失效的3个实战技巧

Win7无线热点配置工具源码解析:解决API失效的3个实战技巧 Win7无线热点配置工具在Win10/11上跑不动?不是你的问题,是版本升级后 API 全变了。很多老项目里的 netsh wlan… · 2026/9/23 0:00:36

了解更多?预约专属演示

我们的顾问将为您一对一讲解产品与方案

企业微信二维码