tencent cloud

消息队列 CKafka 版

动态与公告
新功能发布记录
Broker 版本升级记录
公告
产品简介
TDMQ 产品系列介绍与选型
什么是消息队列 CKafka 版
产品优势
应用场景
技术架构
产品系列介绍
开源 Kafka 版本支持说明
与开源 Kafka 对比
高可用
使用限制
地域和可用区
相关云服务
产品计费
计费概述
价格说明
计费示例
按小时付费转包年包月
续费说明
查看消费明细
欠费说明
退费说明
快速入门
入门流程指引
准备工作
VPC 网络接入
公网域名接入
用户指南
使用流程指引
配置账号权限
创建实例
配置 Topic
连接实例
管理消息
管理消费组
管理实例
变更实例规格
配置限流
配置弹性伸缩策略
配置高级特性
查看监控和配置告警
使用连接器同步数据
实践教程
集群资源评估
客户端实践教程
日志接入
开源生态对接
替换支撑路由(旧)
迁移指南
迁移方案概述
使用开源工具迁移集群
故障处理
Topic 相关
客户端相关
消息相关
API 参考
History
Introduction
API Category
Making API Requests
Other APIs
ACL APIs
Instance APIs
Routing APIs
DataHub APIs
Topic APIs
Data Types
Error Codes
SDK 参考
SDK 概述
Java SDK
Python SDK
Go SDK
PHP SDK
C++ SDK
Node.js SDK
连接器相关 SDK
安全与合规
权限管理
网络安全
删除保护
事件记录
云 API 审计
常见问题
实例相关
Topic 相关
Consumer Group 相关
客户端相关
网络问题
监控相关
消息相关
服务协议
服务等级协议
联系我们
词汇表

网络连接说明

PDF
聚焦模式
字号
最后更新时间: 2026-01-20 15:49:30
TDMQ CKafka 版支持内网访问和公网访问两种连接方式,不同网络类型的连接要求不同。

连接方式说明

连接方式
连接说明
参考文档
内网连接
如果客户端和 CKafka 实例部署在同一个私有网络 VPC 内,则网络默认互通,无需额外配置。
如果客户端和 CKafka 实例部署在不同的私有网络 VPC 内,由于 VPC 之间逻辑隔离,无法直接通信。若需要跨网通信,可以使用云联网实现同账号下不同地域间的 VPC 互通。
云联网
公网连接
需要单独开通一条公网路由,客户端可以通过公网连接 CKafka 实例。由于公网可以在任意网络环境下访问,需配置 ACL 策略控制用户的访问权限,确保连接安全。
正常情况下,建议您优先通过内网访问,以获得更低的网络延迟、更高的传输带宽以及更优的安全隔离性,尤其是生产环境的核心业务。若业务需面向公网提供服务)或进行开发调试,可以启用公网访问,需配置 ACL 策略控制用户的访问权限,保障数据安全。

安全协议类型说明

为了保证安全性,CKafka 提供了多种安全认证机制,请您在添加网络路由策略时根据消息传输的安全要求级别选择合适的鉴权方式。

基本概念

SASL(Simple Authentication and Security Layer):是一种用于身份认证的安全协议,支持两种验证机制:
PLAIN 机制:采用明文方式进行用户名和密码的简单验证。
SCRAM 机制:服务端与客户端采用哈希算法对用户名与密码进行身份校验的安全认证,消息队列 CKafka 版支持 SCRAM-SHA-256 和 SCRAM_SHA_512 两种不同强度的加密算法。
SSL(Secure Sockets Layer):一种数据传输安全协议,通过加密技术确保数据在传输过程中不被窃取或篡改,有效提升通信安全性。

协议对比

协议类型
协议说明
VPC 网络是否支持
公网是否支持
PLAINTEXT
消息收发无需鉴权,数据通过明文传输。
×
SASL_PLAINTEXT
消息收发采用 SASL 方式进行鉴权,数据通过明文传输,性能更好。
SASL_SSL
消息收发采用 SASL 方式进行鉴权,数据通过 SSL 证书进行加密传输,防止数据在网络传输过程中被截取或者窃听,安全性更高。
✓(仅专业版支持,3.2.3版本暂不支持)
✓(仅专业版支持,3.2.3版本暂不支持)
SASL_SCRAM_SHA_256
消息收发采用 SASL 方式进行鉴权,密码采用哈希算法(SHA-256)存储,不传输明文密码。数据通过明文传输。
✓(仅 1.1.1,2.4.1 和 2.8.1 版本实例支持,存量实例需要升级 broker 小版本或者 提交工单 申请)
×
SASL_SCRAM_SHA_512
消息收发采用 SASL 方式进行鉴权,密码采用哈希算法(SHA-512)存储,不传输明文密码,数据通过明文传输。SHA-512 比 SHA-256 更安全,但计算开销更大。
✓(仅 1.1.1,2.4.1 和 2.8.1 版本实例支持,存量实例需要升级 broker 小版本或者 提交工单 申请)
×

安全组要求

因集群变配、迁移后端口会发生变化,如果您的服务器配置设置了访问限制(安全组),请在服务器上放通如下端口区间,避免变配迁移后的消息读写异常。
VPC 路由需要放通的端口范围:9092 - 60000。
公网路由需要放通的端口范围:50000 - 53000。
支撑路由需要放通的端口范围:6000 - 12000。

帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈