Windows 2003服務(wù)器安全加固方案(四)
sql服務(wù)器安全加固
安裝最新的mdac(http://www.microsoft.com/data/download.htm)
5.1 密碼策略
由于sql server不能更改sa用戶名稱,也不能刪除這個超級用戶,所以,我們必須對這個帳號進行最強的保護,當(dāng)然,包括使用一個非常強壯的密碼,最好不要在數(shù)據(jù)庫應(yīng)用中使用sa帳號。新建立一個擁有與sa一樣權(quán)限的超級用戶來管理數(shù)據(jù)庫。同時養(yǎng)成定期修改密碼的好習(xí)慣。數(shù)據(jù)庫管理員應(yīng)該定期查看是否有不符合密碼要求的帳號。比如使用下面的sql語句:
use master
select name,password from syslogins where password is null
5.2 數(shù)據(jù)庫日志的記錄
核數(shù)據(jù)庫登錄事件的'失敗和成功',在實例屬性中選擇'安全性',將其中的審核級別選定為全部,這樣在數(shù)據(jù)庫系統(tǒng)和操作系統(tǒng)日志里面,就詳細記錄了所有帳號的登錄事件。
5.3 管理擴展存儲過程
xp_cmdshell是進入操作系統(tǒng)的最佳捷徑,是數(shù)據(jù)庫留給操作系統(tǒng)的一個大后門。請把它去掉。使用這個sql語句:
use master
sp_dropextendedproc ’xp_cmdshell’
注:如果你需要這個存儲過程,請用這個語句也可以恢復(fù)過來。
sp_addextendedproc ’xp_cmdshell’, ’xpsql70.dll’
ole自動存儲過程(會造成管理器中的某些特征不能使用),這些過程包括如下(不需要可以全部去掉:
sp_oacreate sp_oadestroy sp_oageterrorinfo sp_oagetproperty
sp_oamethod sp_oasetproperty sp_oastop
去掉不需要的注冊表訪問的存儲過程,注冊表存儲過程甚至能夠讀出操作系統(tǒng)管理員的密碼來,如下:
xp_regaddmultistring xp_regdeletekey xp_regdeletevalue xp_regenumvalues
xp_regread xp_regremovemultistring xp_regwrite
5.4 防tcp/ip端口探測
在實例屬性中選擇tcp/ip協(xié)議的屬性。選擇隱藏 sql server 實例。
請在上一步配置的基礎(chǔ)上,更改原默認的1433端口。
在ipsec過濾拒絕掉1434端口的udp通訊,可以盡可能地隱藏你的sql server。
對網(wǎng)絡(luò)連接進行ip限制
使用操作系統(tǒng)自己的ipsec可以實現(xiàn)ip數(shù)據(jù)包的安全性。請對ip連接進行限制,保證只有自己的ip能夠訪問,拒絕其他ip進行的端口連接。
通過以上的配置,禁止了服務(wù)器開放不必要的端口,防止服務(wù)被植入后門程序,通過配置目錄權(quán)限可以防止入侵者拿到welshell后提權(quán),加強了服務(wù)器的安全性,避免了對服務(wù)器的攻擊和加強了TCP協(xié)議棧。通過iis的配置提高了iis的安全性和穩(wěn)定性。修改了sql server的默認端口,可以防止惡意用戶對服務(wù)器進行掃描嘗試暴力破解sa賬戶提供數(shù)據(jù)庫的安全性。對服務(wù)器實現(xiàn)了整體的安全加固。
相關(guān)文章:
1. Win7系統(tǒng)電腦如何搭建Web服務(wù)器?Win7搭建Web iis服務(wù)器的方法2. Windows Internet服務(wù)器安全配置3. Windows 2003服務(wù)器安全加固方案4. Windows2003網(wǎng)絡(luò)服務(wù)器安全攻略5. 基于Unix系統(tǒng)的Web服務(wù)器安全指南6. Win2003 64位Web服務(wù)器安裝配置注意事項(圖)7. 阿江的Windows 2000服務(wù)器安全設(shè)置教程8. 針對Windows 2000優(yōu)化Web服務(wù)器性能9. Win Server 2003個人網(wǎng)絡(luò)服務(wù)器安全攻略10. 維護windows網(wǎng)絡(luò)服務(wù)器安全
