关闭 x
IT技术网
    技 采 号
    ITJS.cn - 技术改变世界
    • 实用工具
    • 菜鸟教程
    IT采购网 中国存储网 科技号 CIO智库

    IT技术网

    IT采购网
    • 首页
    • 行业资讯
    • 系统运维
      • 操作系统
        • Windows
        • Linux
        • Mac OS
      • 数据库
        • MySQL
        • Oracle
        • SQL Server
      • 网站建设
    • 人工智能
    • 半导体芯片
    • 笔记本电脑
    • 智能手机
    • 智能汽车
    • 编程语言
    IT技术网 - ITJS.CN
    首页 » SQL Server »Sql server安全设置九大措施

    Sql server安全设置九大措施

    2010-11-09 15:56:00 出处:ITJS
    分享

    Sql server安全设置是DBA们关注的焦点,下面为您详细介绍Sql server安全设置九大措施,希望对您学习Sql server安全设置方面能有所帮助。

    1、使用安全的密码策略

    我们把密码策略摆在所有安全设置的第一步,请注意,非常多数据库帐号的密码过于简单,这跟系统密码过于简单是个道理。对于sa更应该注意,同时不要让sa帐号的密码写于应用程式或脚本中。健壮的密码是安全的第一步!

    SQL Server2000安装的时候,假如是使用混合模式,那么就需要输入sa的密码,除非你确认必须使用空密码。这比以前的版本有所改进。

    同时养成定期修改密码的好习惯。数据库管理员应该定期查看是否有不符合密码需求的帐号。比如使用下面的SQL语句:

    Use master

    Select name,Password from syslogins where password is null 2、使用安全的帐号策略。

    由于SQL Server不能更改sa用户名称,也不能删除这个终极用户,所以,我们必须对这个帐号进行最强的保护,当然,包括使用一个非常强壮的密码,最佳不要在数据库应用中使用sa帐号,只有当没有其他方法登录到 SQL Server 实例(例如,当其他系统管理员不可用或忘记了密码)时才使用 sa。建议数据库管理员新建立一个拥有和sa相同权限的终极用户来管理数据库。安全的帐号策略还包括不要让管理员权限的帐号泛滥。

    SQL Server的认证模式有视窗系统身份认证和混合身份认证两种。假如数据库管理员不希望操作系统管理员来通过操作系统登陆来接触数据库的话,能在帐号管理中把系统帐号“BUILTIN\Administrators”删除。不过这样做的结果是一旦sa帐号忘记密码的话,就没有办法来恢复了。

    非常多主机使用数据库应用只是用来做查询、修改等简单功能的,请根据实际需要分配帐号,并赋予仅仅能够满足应用需求和需要的权限。比如,只要查询功能的,那么就使用一个简单的public帐号能够select就能了。

    3、加强数据库日志的记录。

    审核数据库登录事件的“失败和成功”,在实例属性中选择“安全性”,将其中的审核级别选定为全部,这样在数据库系统和操作系统日志里面,就周详记录了所有帐号的登录事件。

    请定期查看SQL Server日志检查是否有可疑的登录事件发生,或使用DOS命令。

    findstr /C:"登录" d:\Microsoft SQL Server\MSSQL\LOG\*.*

    4、管理扩展存储过程

    对存储过程进行大手术,并且对帐号调用扩展存储过程的权限要慎重。其实在多数应用中根本用不到多少系统的存储过程,而SQL Server的这么多系统存储过程只是用来适应广大用户需求的,所以请删除不必要的存储过程,因为有些系统的存储过程能非常容易地被人利用起来提升权限或进行破坏。

    假如你不必扩展存储过程xp_cmdshell请把他去掉。使用这个SQL语句:

    use master

    sp_dropextendedproc ’xp_cmdshell’

    xp_cmdshell是进入操作系统的最佳捷径,是数据库留给操作系统的一个大后门。假如你需要这个存储过程,请用这个语句也能恢复过来。

    sp_addextendedproc ’xp_cmdshell’, ’xpsql70.dll’

    假如你不必请丢弃OLE自动存储过程(会造成管理器中的某些特征不能使用),这些过程包括如下:

    Sp_OACreate Sp_OADestroy Sp_OAGetErrorInfo Sp_OAGetProperty

    Sp_OAMethod Sp_OASetProperty Sp_OAStop

    去掉不必的注册表访问的存储过程,注册表存储过程甚至能够读出操作系统管理员的密码来,如下:

    Xp_regaddmultistring Xp_regdeletekey Xp_regdeletevalue Xp_regenumvalues

    Xp_regread Xp_regremovemultistring Xp_regwrite

    更有一些其他的扩展存储过程,你也最佳检查检查。

    在处理存储过程的时候,请确认一下,避免造成对数据库或应用程式的伤害。

    5、使用协议加密

    SQL Server 2000使用的Tabular Data Stream协议来进行网络数据交换,假如不加密的话,所有的网络传输都是明文的,包括密码、数据库内容等等,这是个非常大的安全威胁。能被人在网络中截获到他们需要的东西,包括数据库帐号和密码。所以,在条件容许情况下,最佳使用SSL来加密协议,当然,你需要一个证书来支持。

    6、不要让人随便探测到你的TCP/IP端口

    默认情况下,SQL Server使用1433端口监听,非常多人都说SQL Server设置的时候要把这个端口改动,这样别人就不能非常容易地知道使用的什么端口了。可惜,通过微软未公开的1434端口的UDP探测能非常容易知道SQL Server使用的什么TCP/IP端口了。

    不过微软还是考虑到了这个问题,毕竟公开而且开放的端口会引起不必要的麻烦。在实例属性中选择TCP/IP协议的属性。选择隐藏 SQL Server 实例。假如隐藏了 SQL Server 实例,则将禁止对试图枚举网络上现有的 SQL Server 实例的客户端所发出的广播作出响应。这样,别人就不能用1434来探测你的TCP/IP端口了(除非用Port Scan)。

    7、修改TCP/IP使用的端口

    请在上一步设置的基础上,更改原默认的1433端口。在实例属性中选择网络设置中的TCP/IP协议的属性,将TCP/IP使用的默认端口变为其他端口。

    8、拒绝来自1434端口的探测

    由于1434端口探测没有限制,能够被别人探测到一些数据库信息,而且还可能遭到DOS攻击让数据库服务器的CPU负荷增大,所以对视窗系统 2000操作系统来说,在IPSec过滤拒绝掉1434端口的UDP通讯,能尽可能地隐藏你的SQL Server。

    9、对网络连接进行IP限制

    SQL Server 2000数据库系统本身没有提供网络连接的安全解决办法,不过视窗系统 2000提供了这样的安全机制。使用操作系统自己的IPSec能实现IP数据包的安全性。请对IP连接进行限制,只确保自己的IP能够访问,也拒绝其他IP进行的端口连接,把来自网络上的安全威胁进行有效的控制。

    上一篇返回首页 下一篇

    声明: 此文观点不代表本站立场;转载务必保留本文链接;版权疑问请联系我们。

    别人在看

    hiberfil.sys文件可以删除吗?了解该文件并手把手教你删除C盘的hiberfil.sys文件

    Window 10和 Windows 11哪个好?答案是:看你自己的需求

    盗版软件成公司里的“隐形炸弹”?老板们的“法务噩梦” 有救了!

    帝国CMS7.5编辑器上传图片取消宽高的三种方法

    帝国cms如何自动生成缩略图的实现方法

    Windows 12即将到来,将彻底改变人机交互

    帝国CMS 7.5忘记登陆账号密码怎么办?可以phpmyadmin中重置管理员密码

    帝国CMS 7.5 后台编辑器换行,修改回车键br换行为p标签

    Windows 11 版本与 Windows 10比较,新功能一览

    Windows 11激活产品密钥收集及专业版激活方法

    IT头条

    智能手机市场风云:iPhone领跑销量榜,华为缺席引争议

    15:43

    大数据算法和“老师傅”经验叠加 智慧化收储粮食尽显“科技范”

    15:17

    严重缩水!NVIDIA将推中国特供RTX 5090 DD:只剩24GB显存

    00:17

    无线路由大厂 TP-Link突然大裁员:补偿N+3

    02:39

    Meta 千万美金招募AI高级人才

    00:22

    技术热点

    微软已修复windows 7/windows 8.1媒体中心严重漏洞 用户可下载安

    卸载MySQL数据库,用rpm如何实现

    windows 7中使用网上银行或支付宝支付时总是打不开支付页面

    一致性哈希算法原理设计

    MySQL数字类型中的三种常用种类

    如何解决SQL Server中传入select语句in范围参数

      友情链接:
    • IT采购网
    • 科技号
    • 中国存储网
    • 存储网
    • 半导体联盟
    • 医疗软件网
    • 软件中国
    • ITbrand
    • 采购中国
    • CIO智库
    • 考研题库
    • 法务网
    • AI工具网
    • 电子芯片网
    • 安全库
    • 隐私保护
    • 版权申明
    • 联系我们
    IT技术网 版权所有 © 2020-2025,京ICP备14047533号-20,Power by OK设计网

    在上方输入关键词后,回车键 开始搜索。Esc键 取消该搜索窗口。