[工作中爬过的坑] Kafka配置域名的三种难度

我曾经在不同的场景下给Kafka配置域名,难度各有不同,这篇文章按照从易到难的顺序介绍三种难度下给Kafka配置域名的方法。

内容提要:

  1. 背景说明
  2. 初级难度 - 无认证Kafka
  3. 中级难度 - SASL/PLAIN认证Kafka
  4. 有人捣乱的难度 - Ambari中SASL/PLAIN认证Kafka(重点

1. 背景说明

  • 在默认的Kafka配置下,客户端与Kafka集群通信都是通过broker的主机名进行的,因此客户端都需要/etc/hosts 中配置各个broker的IP和主机名
  • 采用主机名通信的方式带来的问题是,客户端要配置所有broker的主机名,一是麻烦,用户不爽;二是如果扩容必须通知到所有的上下游,否则访问会出错(因为客户端解析不出新的主机名)
  • 给Kafka配置域名可以很好地解决上面的问题,但相应地,付出的代价是,Kafka的管理人员需要进行额外的配置;
  • 本文介绍三种难度下给Kafka配置域名访问的方法,分别是:
    • 无认证Kafka,支持内外网同时访问,内网配置域名;
    • SASL/PLAIN认证Kafka,支持内外网同时访问,内网配置域名;
    • Ambari发行版的SASL/PLAIN认证Kafka,支持内外网同时访问,内网配置域名;
  • 三种方法有一个共同的前提:配置好DNS,将域名解析到所有Kafka broker的IP地址,并且在扩容(如果有)的同时,更新DNS解析配置
  • 本文所出现的配置域名的方法在1.0(包括)之后的多个版本都应用过,如有例外,欢迎反馈;

为了方便表述,假设一台broker的内、外网地址分别为 192.168.1.18.8.8.8,内网使用 9092 端口,外网使用9093 端口,因为各个broker的配置方式是相同的,所以我将以这个broker的配置为例讲解,其它broker的配置请自行类推。

注意,不配置域名的情况下,kafka的 listeners 一般长下面这个样子:

listeners=PLAINTEXT://:9092
# 或者 listeners=PLAINTEXT://localhost:9092

2. 初级难度 - 无认证

因为要支持内外网同时访问,初级难度也不初级,先看配置:

listeners=PLAINTEXT://192.168.1.1:9092,EXTERNAL://8.8.8.8:9093
listener.security.protocol.map=PLAINTEXT:PLAINTEXT,EXTERNAL:PLAINTEXT
security.inter.broker.protocol=PLAINTEXT

解释一下:listeners 的格式是多个逗号分隔的 安全协议://主机名或IP或域名:端口,但是安全协议不可以重复,如果相同的话,就需要使用 listener.security.protocol.map 配置项来进行映射,这里就采用了这种方法,security.inter.broker.protocol 这个配置也需要从 listeners 中的安全协议(或listener名称)进行选择。这种配置方法,以及接下来的两种配置方法的理论根据都可以参考 KIP-103

可以看到,配置域名访问最重要的地方是,用IP来替换原来的默认配置或者主机名配置,这样客户端获取的broker元信息就是IP而不是主机名,所以也就不需要配置 /etc/hosts 了。

3. 中级难度 - SASL/PLAIN认证

配置其实和无认证情况的类似,但需要多两个配置:

listeners=SASL_PLAINTEXT://192.168.1.1:9092,EXTERNAL://8.8.8.8:9093
listener.security.protocol.map=SASL_PLAINTEXT:SASL_PLAINTEXT,EXTERNAL:SASL_PLAINTEXT
security.inter.broker.protocol=SASL_PLAINTEXT
sasl.enabled.mechanisms=PLAIN
sasl.mechanism.inter.broker.protocol=PLAIN

没什么好说的,不过内外网的安全协议并非都要是 SASL_PLAINTEXT,一个为 SASL_PLAINTEXT,一个为 PLAINTEXT 也是OK的。

4. 有人捣乱的难度 - Ambari中SASL/PLAIN认证

其实无论使用什么发行版的Kafka,上面两种配置方法都应当是一样的,但是你挡不出Ambari给你造个bug。我按照上面的方法在Ambari中进行配置,也确实有效,认证和域名访问都正常,就有一个问题,Ambari会报警,报警如下:

image

图中遮住的部分是真实的内网地址,这个报警就让人很摸不着头脑了,9093端口绑在外网,从内网可不是不通吗?尴尬的是,如果不解决这个问题,报警就没有作用了,但监控broker的存活还是很有必要的,我尝试了以下三种解决方法:

  1. 调换 listeners 中内外网的顺序,把外网listener放前面,结果又报警说连不上外网的9092端口,无语;
  2. 读Ambari代码,想从里面找到它是怎么切分这个IP和端口的,无果;
  3. 在Cloudera Community提问,感兴趣可以去看这个问答,有人热心的帮我复现了这个错误,但是没有解决;

上面的方法都失败之后,我想起之前看过的一篇博客,详细的讲解了 listenersadvertised.listeners 的区别和用法,重新看了一遍之后,终于用下面的配置让Ambari不再瞎报警:

listeners=SASL_PLAINTEXT://0.0.0.0:9092,EXTERNAL://0.0.0.0:9093
advertised.listeners=SASL_PLAINTEXT://192.168.1.1:9092,EXTERNAL://8.8.8.8:9093
listener.security.protocol.map=SASL_PLAINTEXT:SASL_PLAINTEXT,EXTERNAL:SASL_PLAINTEXT
security.inter.broker.protocol=SASL_PLAINTEXT
sasl.enabled.mechanisms=PLAIN
sasl.mechanism.inter.broker.protocol=PLAIN

注意到我修改了 listeners 的配置,并新增了 advertised.listeners 的配置,为什么这样就可以解决呢?

listeners中配置的IP和端口的作用是接收客户端初始请求,而客户端实际生产和消费数据使用的是advertised.listeners中的IP和端口,当没有advertised.listeners配置的时候,advertised.listeners就直接复用了listeners的配置。当我们把listeners中的IP绑定在0.0.0.0的时候,这两个端口内外网都可以访问到,但advertised.listeners给内网客户端返回的是内网地址和端口,给外网返回的是外网地址和端口,因此内外网访问也得以分开,最重要的是,Ambari在通过端口来检测broker是否存活时不会再有问题,因为无论两个端口通过内外网都可以访问到。

解决Ambari的瞎报警问题之后,我在Cloudera Community上回复了帮助我复现问题的人并把方法也贴了上去。

这是我最近在工作中爬过的坑,希望你可以在这个坑里少呆一会。

欢迎交流讨论,吐槽建议。

勤学似春起之苗,不见其增,日有所长
辍学如磨刀之石,不见其损,日有所亏
关注【大数据学徒】,用技术干货助你日有所长

大数据学徒

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 157,198评论 4 359
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 66,663评论 1 290
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 106,985评论 0 237
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,673评论 0 202
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 51,994评论 3 285
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,399评论 1 211
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,717评论 2 310
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,407评论 0 194
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,112评论 1 239
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,371评论 2 241
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 31,891评论 1 256
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,255评论 2 250
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 32,881评论 3 233
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,010评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,764评论 0 192
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,412评论 2 269
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,299评论 2 260

推荐阅读更多精彩内容