Knox 开启 HA
# Active-Active 入口
Knox HA 使用多个 Gateway 同时承接流量。两台 Gateway 必须具有一致的拓扑、别名、证书信任和安全配置,负载均衡再把请求发送到健康实例。
# 页面开启
进入 系统设置 → 高可用管理 → 集群服务 → Knox 统一访问入口,选择新增 Gateway 主机。向导会执行节点预检、安装新增 Gateway、同步共享配置与安全材料、启动实例并验证 Active-Active 状态。

首次开启依次完成:
- 选择节点:选择第二个 Knox Gateway,现有 Gateway 保持在线。
- 确认预检:核对目标节点、共享拓扑、TLS 信任、LDAP/Kerberos 安全条件。
- 自动配置:安装新增 Gateway,同步拓扑与安全材料并启动实例。
- 完成:确认两个 Gateway 可同时承接访问。
Knox 的统一入口是独立增强项。双 Gateway 已就绪后可以继续维护入口,不需要重新执行 Gateway HA。
完成后页面应显示两个 Gateway 正常运行,统一入口已经生效。
点击 管理 Knox 高可用,核对两个 Gateway、Active-Active 状态和 HTTPS 统一入口。首次启用时,页面会在同一位置提供新增 Gateway 入口。


节点维护向导用于替换或停用单个 Gateway。先选择目标节点并完成预检,不要直接在主机上删除 Gateway 包或配置目录。


# 统一入口与安全模式
| 场景 | 入口侧处理 |
|---|---|
| TLS 透传 | 负载均衡保持 TLS 到 Gateway,由 Gateway 提供证书。 |
| TLS 终止 | 负载均衡提供入口证书,Gateway 只信任受控代理地址。 |
| Kerberos/SPNEGO | 统一域名要纳入服务 Principal 和浏览器受信站点。 |
| KnoxSSO | 两台 Gateway 必须共享一致的签名与会话配置。 |
统一入口维护页会分步校验域名、端口、TLS 和代理可达性。修改入口前先确认新证书和 DNS 已就绪,再进入执行。


curl -kI https://knox-ha.test.com:9443/gateway/default/
curl -kI https://knox-ha.test.com:9443/gateway/default/webhdfs/v1/?op=LISTSTATUS
2
如果页面出现连续跳转,先检查 Location 是否反复把统一入口和某个 Gateway 节点互相改写,再检查代理头、Cookie 域和 KnoxSSO 回调地址。
# 故障验收
停止一台 Gateway 后验证:
- 统一入口仍可访问 Knox 首页。
- WebHDFS、YARN UI、Ranger、Hue 等已配置拓扑仍可转发。
- LDAP 登录与 Kerberos/SPNEGO 认证没有跳转循环。
- 恢复节点后自动重新加入,不需要修改客户端地址。
注意
不要只用 curl -k 返回 200 作为完成标准。至少选择一个需要认证的下游 API 和一个 Web 页面,验证完整登录、代理和授权链路。
本次页面复核结果:Knox 运行模式为 Active-Active,Gateway 2/2 正常,统一入口为 https://knox-ha.test.com:9443,页面结论为“已就绪”。