PostgreSQL archive_command 场景下的 postgres 免密 SSH 配置与排查实录

一、背景说明

生产环境中,PostgreSQL 的归档配置如下:

复制代码
archive_command = 'rsync -a %p postgres@10.1.1.2:/var/lib/pgsql/archive/%f'

关键特征:

  • 使用 postgres 用户

  • 通过 rsync + ssh

  • 每个 WAL 段一次独立连接

  • 无交互(必须免密)

为了复现并分析 rsync/ssh 在该模型下的性能上限,我在两台新服务器上搭建了等价环境:

角色 IP 说明
A(发送端) 192.168.1.167 模拟主库,执行 archive_command
B(接收端) 192.168.1.240 模拟归档机
Jumpserver -- 仅用于人工登录,不参与运行时链路

⚠️ 注意

archive_command 运行时是 A → B 直连不会经过 jumpserver,jumpserver 仅用于"人工运维操作"。


二、目标

实现:

复制代码
A 上的 postgres 用户
→ 通过 SSH 免密
→ 直连 B 上的 postgres 用户
→ 执行 rsync

三、免密登录配置步骤

1️⃣ A 上生成 postgres 用户的 SSH key

复制代码
sudo -u postgres -i
echo $HOME
# /var/lib/pgsql

mkdir -p ~/.ssh
chmod 700 ~/.ssh

ssh-keygen -t ed25519 -N '' -f ~/.ssh/id_ed25519

生成:

  • /var/lib/pgsql/.ssh/id_ed25519

  • /var/lib/pgsql/.ssh/id_ed25519.pub


2️⃣ 通过 jumpserver 登录到 B,注入公钥

由于 B 无密码、只能通过 jumpserver 登录,无法使用 ssh-copy-id,只能手工注入。

在 B 上:

复制代码
sudo -u postgres -i

mkdir -p ~/.ssh
chmod 700 ~/.ssh

cat >> ~/.ssh/authorized_keys <<'EOF'
ssh-ed25519 AAAAC3... postgres@ip-192-168-1-167
EOF

chmod 600 ~/.ssh/authorized_keys
exit

3️⃣ 修复 SELinux 上下文(非常关键)

B 上执行:

复制代码
restorecon -Rv /var/lib/pgsql/.ssh

输出示例:

复制代码
Relabeled /var/lib/pgsql/.ssh to ssh_home_t
Relabeled /var/lib/pgsql/.ssh/authorized_keys to ssh_home_t

如果跳过这一步,在 SELinux Enforcing 的系统上,免密会"看起来都对但就是不生效"。


四、问题出现:A 连接 B 卡住

在 A 上验证免密:

复制代码
sudo -u postgres ssh -o BatchMode=yes postgres@192.168.1.240 "echo OK"

现象:

  • 命令卡住,无输出

  • 不报权限错误

  • 不提示密码


五、排查过程(关键)

1️⃣ 使用 ssh 调试模式定位阶段

复制代码
sudo -u postgres ssh -vvv postgres@192.168.1.240

输出停留在:

复制代码
debug1: Connecting to 192.168.1.240 [192.168.1.240] port 22.

👉 说明:连接卡在 TCP 层,尚未进入 SSH 协议


2️⃣ 验证端口连通性

复制代码
nc -vz 192.168.1.240 22

结果:连接失败


3️⃣ 结论定位

  • jumpserver 能连 B

  • A → B 22 端口不通

  • SSH 尚未进入认证阶段

👉 根因:安全组 / 防火墙未放通 A → B 的 22 端口


4️⃣ 修复

在云平台安全组中:

  • 放通 192.168.1.167 → 192.168.1.240:22

六、修复后验证

再次在 A 上执行:

复制代码
sudo -u postgres ssh -o BatchMode=yes postgres@192.168.1.240 "echo OK"

输出:

复制代码
OK

免密登录成功 🎉


八、Checklist(30 秒自检版)

  • A → B 的 22 端口是否放通

  • postgres home 权限是否 700

  • authorized_keys 权限是否 600

  • SELinux context 是否为 ssh_home_t

  • postgres 是否允许 ssh 登录

相关推荐
2301_781571424 小时前
Golang格式化输出占位符都有什么_Golang fmt占位符教程【通俗】
jvm·数据库·python
养肥胖虎4 小时前
RAG学习笔记(3):区分数据库检索与RAG的使用场景
数据库·ai·rag
_ku_ku_4 小时前
数据库系统原理 · 数据库应用开发 · 自学总结
数据库
No8g攻城狮5 小时前
【人大金仓】wsl2+ubuntu22.04安装人大金仓数据库V9
java·数据库·spring boot·非关系型数据库
山峰哥5 小时前
SQL慢查询调优实战:从全表扫描到索引覆盖的完整复盘
前端·数据库·sql·性能优化
代码中介商6 小时前
Redis入门:5大数据类型全解析
数据库·redis·缓存
渣渣盟6 小时前
数据库设计范式详解(纯小白版)
数据库·oracle·软考·数据库工程师
夜雪闻竹7 小时前
Cursor 对话导入:解析 SQLite 里的宝藏
数据库·sqlite·ai编程
hhb_6188 小时前
PL/SQL核心技术难点梳理与实战应用案例解析
数据库·sql
m0_470857648 小时前
PHP怎么实现工厂模式_Factory模式编写指南【指南】
jvm·数据库·python