Skip to content

InfluxDB 2 安全加固:关闭 pprof 与 Metrics 未授权访问

一、关闭 pprof

1.1 背景

Go 语言的 net/http/pprof 包若配置不当暴露在公网,容易引起敏感信息泄漏(如源码相关信息)。InfluxDB 2 默认开启 pprof。

访问示例:

bash
http://localhost:8086/debug/pprof/goroutine?debug=1

可以看到接口暴露的信息:

1.2 关闭方法

官方文档:pprof-disabled

TIP

在环境变量中添加 INFLUXD_PPROF_DISABLED=true 即可。

关闭后再次访问验证:

bash
http://localhost:8086/debug/pprof/goroutine?debug=1

二、关闭 Metrics 未授权访问

2.1 背景

使用 yum/dnf 安装的 InfluxDB,漏扫常会报 Metrics 未授权访问 漏洞(默认暴露 /metrics 等指标接口)。

2.2 处理方法

编辑配置文件 /etc/influxdb/config.toml,添加:

toml
metrics-disabled = true

保存后重启服务使配置生效:

bash
systemctl restart influxdb

NOTE

若通过 Docker / 环境变量部署,也可使用对应配置项 INFLUXD_METRICS_DISABLED=true(以当前版本官方文档为准)。

最近更新