国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

全力打造安全主機保護企業網站安全
2005-12-18   

在多數的企業部署SQL Server時考慮最多的往往是數據庫資源的擴展性和適用性,一直忽略了SQL Server部署中重要的因素——安全性。如果說篡改主頁是黑客的一種發泄,獲取企業的重要數據才是“商業黑客”的最終目的,而這也是最可怕的一件事情。
本文的內容將對SQL Server 2000 加固和防止主機入侵做一些技術上的交流。
數據庫安全概念
1. 安全模型
關于數據庫安全模型的討論的一直就沒有停止過,其中把SQL Server安裝到本機還是采用防火墻隔離模式(如圖1)的話題是最為激烈的。盡管后者是比較麻煩的一種方法,但還是網絡安全人士鐘愛的安全模型。

圖1 數據庫安全設置

作為一個全面的服務器管理平臺,將負責管理服務器和應用基礎設施的整個生命周期。而安全管理方面包括以下一些內容:管理操作系統、應用、補丁和配置中不斷出現的變化;保證服務器、安全和應用配置策略的連續性。一個安全的數據中心必須在安全管理平臺上自動實現軟件升級、補丁和深層漏洞掃描及修復。數據庫的安全性和計算機系統的安全性,包括操作系統、網絡系統的安全性是緊密聯系、相互支持的。
2. 驅動模式
網絡驅動庫(Network Libraries)是SQL Server服務器為客戶端提供數據交換的基礎,在這個基礎上多個網絡驅動庫(庫)同時響應不同的客戶請求,默認情況下SQL Server將使用TCP 1433端口和UDP 1434端口來監聽。換句話說如果你通過端口掃描軟件掃描的哪臺主機開放著1433端口,這臺服務器必定運行著SQL Server。
SQL Server 2000 漏洞綜述
1. sa賬戶密碼破解
有些管理員和程序員為了省事,SQL Server管理員sa 用的是空口令或弱口令,這樣危險性十分巨大,而這些危險往往是初學者意識不到的,殊不知SQL Server的默認用戶sa的權限等于Administrator的權限,也就是說沒有sa用戶做不了的任何事。
舉一個例子:首先利用字典暴力破解了sa的密碼為12345678,然后利用一些工具就可以直接對服務器進行操作。除了密碼過于簡單,造成這種漏洞還有一個原因就是因為xp_cmdshell 擴展存儲過程可以運行任何操作系統命令,在防止腳本注入的環節中我們將介紹如何修補這一漏洞。
2. SQL Server緩沖區溢出
筆者回憶:2003年3月3號,我又一個難忘的日子,早上上網非常慢,一天的努力(沒吃飯)才找出了根源,W32/SQL Slammer蠕蟲病毒。
其實微軟早在2002年7月就為這個漏洞發布了MS02-039號安全公告,那時的我意識到安全升級的重要性。當我們向一臺SQL Server發送一個特定的數據包,服務器會出現緩沖區溢出,導致死機。而SQL Slammer蠕蟲病毒正是利用這一漏洞使這些服務器最終成為傀儡,它們向網絡發送無效UDP數據包,導致整個網絡癱瘓。有一種傳聞,微軟就因為這個病毒推遲了SQL Server 2003的發布,直到今天才公布初露端倪的SQL Server 2005。
3. 其它
由于篇幅的限制我們不可能把所有的漏洞都一一說明,除了上述兩個較為常見的漏洞外還包括:代碼注入、跨庫提升權限、SQL語句查詢濫用、存儲過程輸入惡意代碼等。這些漏洞都可能為黑客留下入侵的機會,一旦將某個普通用戶提升為管理員,那么我們之前所作的努力都將付之東流。
建議:請程序員們不要再把sa的口令寫在global.asa文件里面了,將sa口令以明文的方式放到Web網站的根目錄下真的是一種不太好的辦法。
加固步驟
1. sa口令符合復雜性要求
沒有必要重復說“復雜性”了,但是,如果你在初始安全的時候沒有設置sa的口令或者過于簡單,就可以執行“SQL Server 企業管理器→SQL Server組→安全性→sa 賬戶屬性”進行更改。
2. 及時進行安全升級
SQL Server不作為Automatic Updates升級一部分,并且SQL Server、MSDE、Analysis Services 都需要單獨更新,這確實是一件比較麻煩的事。
SQL Serve 2000 補丁全集:
http://www.microsoft.com/china/technet/downloads/sqlsrvr.mspx。
★MDAC 升級:
http://www.microsoft.com/downloads/details.aspx?FamilyID=6C050FE3-C795-4B7D-B037-185D0506396C&&displaylang=zh-cn。
手工檢查SQL Server安全更新簡直是一件痛苦的。還記得我們曾經提到“Microsoft 基準安全分析器”嗎?利用它來掃描系統,從每個失敗的檢查旁邊“Result details”(結果詳細信息)的鏈接可查看缺少的安全更新的列表。單擊后出現的對話框顯示 Microsoft 安全公告參考號,單擊該參考可了解公告的詳細信息及下載地址。
3. 根據需求禁用不必要 SQL Server 服務
4. TCP/IP 是惟一啟用的協議
在 Microsoft SQL Server 程序組中,啟動“Server 網絡實用工具”。在“常規”選項卡中確保 TCP/IP 是惟一啟用的 SQL Server 協議,同時禁用所有其它協議(如圖2)。

圖2 保留TCP/IP為惟一指令

5. NTFS權限的運用
限制Everyone組對“Program Files\Microsoft SQL Server\MSSQL”目錄的寫入權限。
6. 激活SQL Server的身份驗證審核日志
執行“企業管理器→SQL Server 組→SQL Server→右鍵選屬性→安全性”選項卡進行配置,將審核級別設置為“全部”或“失敗”。這些設置的應用對象是SQL Server 實例中所有的數據庫(如圖3)。

圖3 激活身份驗證

7. 最小權限原則
針對于不同的數據庫管理賬戶設計不同訪問權限,比如我們建立了一個ylc的用戶可以訪問ylc數據庫,那么微軟推薦將“服務器角色”選項為空,在“數據庫訪問”選項中只選“ycl”庫,數據庫角色中允只選默認的“public”。

熱詞搜索:

上一篇:腳本攻擊防范策略完全篇
下一篇:什么是注入式攻擊(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
精品国产露脸精彩对白| 在线看国产日韩| 91蜜桃网址入口| 亚洲天堂福利av| 欧美精品色一区二区三区| 亚洲不卡一区二区三区| 欧美三级三级三级| 美女网站在线免费欧美精品| 久久―日本道色综合久久| 国产91丝袜在线播放九色| 亚洲欧洲精品一区二区三区不卡| 色综合天天综合网天天看片| 天天射综合影视| 久久日韩粉嫩一区二区三区| 91色.com| 激情欧美日韩一区二区| 亚洲女人小视频在线观看| 欧美日韩一区高清| 国产一区二区看久久| 亚洲一区二区五区| 国产亚洲午夜高清国产拍精品 | 韩国一区二区视频| 国产女主播在线一区二区| 欧美在线观看18| 国产精品一线二线三线| 午夜久久福利影院| 亚洲另类中文字| 久久久不卡影院| 在线电影一区二区三区| 色综合久久综合网欧美综合网| 久久精品国产一区二区| 亚洲人快播电影网| 久久久一区二区三区| 欧美日韩精品一区二区三区四区| 成人福利电影精品一区二区在线观看| 美女一区二区三区在线观看| 午夜精品视频在线观看| 一区二区三区日韩精品视频| 国产精品乱子久久久久| 精品国产成人在线影院| 欧美丰满高潮xxxx喷水动漫| 欧美色欧美亚洲另类二区| 99久久精品情趣| 成人免费毛片片v| 精品一区二区精品| 老司机午夜精品| 亚洲第一会所有码转帖| 亚洲一区av在线| 亚洲激情网站免费观看| 亚洲欧美日韩在线| 日韩伦理免费电影| 亚洲欧美日韩一区二区| 亚洲精品久久久蜜桃| 国产精品久久久久久久久久久免费看 | 亚洲视频一区二区在线观看| 久久众筹精品私拍模特| 精品国产髙清在线看国产毛片| 日韩精品一区二区三区蜜臀 | 无吗不卡中文字幕| 亚洲在线视频网站| 性感美女久久精品| 五月婷婷色综合| 日韩国产欧美三级| 久久精品国产网站| 国产成人亚洲综合a∨猫咪| 国内精品视频666| 国产成都精品91一区二区三| 成人伦理片在线| 91麻豆蜜桃一区二区三区| 91成人在线观看喷潮| 欧美理论片在线| 久久尤物电影视频在线观看| 国产女人18毛片水真多成人如厕| 欧美国产激情二区三区| 亚洲女爱视频在线| 五月婷婷欧美视频| 激情小说欧美图片| 99久久精品久久久久久清纯| 在线免费观看日本一区| 欧美一区二区高清| 国产精品美女视频| 亚洲国产毛片aaaaa无费看 | 欧美一级淫片007| 久久久欧美精品sm网站| 国产精品久久看| 日欧美一区二区| 大桥未久av一区二区三区中文| 一本色道**综合亚洲精品蜜桃冫| 欧美日韩一级片网站| 国产性天天综合网| 亚洲成精国产精品女| 国产精品一区在线观看乱码 | 国产精品久久久久婷婷二区次| 亚洲精品一二三四区| 久久66热re国产| 色欧美日韩亚洲| 26uuu国产一区二区三区| 一区二区三区在线视频免费观看 | 日韩一区二区三区免费看 | 色噜噜狠狠色综合欧洲selulu| 欧美一区二区三区播放老司机| 国产精品久久久一本精品| 免费在线观看精品| 色悠久久久久综合欧美99| 久久精品欧美日韩精品 | 欧美日高清视频| 欧美国产日本韩| 久久99精品国产麻豆婷婷| 日本韩国欧美国产| 国产清纯白嫩初高生在线观看91 | 欧美一区二区视频在线观看2020 | 欧洲国内综合视频| 中文字幕乱码日本亚洲一区二区| 五月婷婷综合网| 欧美亚洲一区三区| 国产精品久久久久久久久免费丝袜 | 精品国产伦一区二区三区观看方式| 亚洲精品成人精品456| zzijzzij亚洲日本少妇熟睡| www激情久久| 精品一区二区三区在线观看| 欧美一区二区在线免费观看| 亚洲va天堂va国产va久| 在线视频综合导航| 亚洲卡通动漫在线| 91免费看视频| 亚洲桃色在线一区| 色婷婷亚洲综合| 亚洲精品视频免费看| 在线免费一区三区| 亚洲成人你懂的| 在线播放一区二区三区| 日韩av中文字幕一区二区三区| 7777女厕盗摄久久久| 欧美aa在线视频| 精品国产一二三| 国产成人丝袜美腿| 国产精品午夜在线| 91麻豆免费视频| 亚洲高清视频的网址| 欧美日韩高清不卡| 美女视频一区在线观看| 欧美va亚洲va香蕉在线| 国产一二精品视频| 中文字幕日韩精品一区| 在线亚洲免费视频| 蜜桃视频在线观看一区| 精品1区2区在线观看| 国产成人精品免费看| 日韩毛片在线免费观看| 欧美日韩免费观看一区三区| 青青草国产成人99久久| 久久精品亚洲麻豆av一区二区 | 欧美性猛交一区二区三区精品 | 99天天综合性| 一区二区三区欧美视频| 69成人精品免费视频| 国产乱国产乱300精品| 18成人在线视频| 欧美精品久久久久久久多人混战 | 日韩精品成人一区二区三区 | 亚洲国产欧美一区二区三区丁香婷| 欧美高清视频不卡网| 国产精品亚洲一区二区三区妖精| 1024国产精品| 日韩欧美国产综合一区| 成人禁用看黄a在线| 午夜精品久久一牛影视| 国产精品看片你懂得| 欧美老肥妇做.爰bbww视频| 国产一区二区三区| 亚洲国产一区视频| 国产日韩欧美不卡| 69精品人人人人| 91丨九色丨尤物| 久久爱www久久做| 亚洲图片一区二区| 国产精品区一区二区三| 精品裸体舞一区二区三区| 色国产精品一区在线观看| 国产中文字幕精品| 性欧美大战久久久久久久久| 亚洲欧洲av另类| 国产日韩成人精品| 欧美成人三级电影在线| 欧美亚洲愉拍一区二区| 成人av网站在线| 国产一区二区三区黄视频| 亚洲第一在线综合网站| 国产精品久久久久久福利一牛影视| 欧美一区二区视频网站| 欧美色涩在线第一页| 色婷婷国产精品| av网站一区二区三区| 国产精品亚洲专一区二区三区 | 老司机精品视频在线| 天堂在线亚洲视频| 一区二区三区小说| 中文字幕视频一区二区三区久| 久久久五月婷婷|