动网论坛,站长建站首选,国内使用量最多的论坛软件 动网论坛官方技术讨论区 站长工具 申请属于您自己的免费论坛
首页 | 新闻资讯 | 网站运营 | 网络编程 | 数据库 | 服务器 | 网页设计 | 图像媒体 | 网络应用 | 搜索优化 | 资源下载 | 动网主机 | DVBOX
    本站内  互联网 ASP论坛  ASP.Net论坛  PHP论坛
   安全 → 阅读文章
  

 针对MS SQL SERVER的安全防御方案

作者来源: 
阅读 1676 人次 , 2006-3-18 18:02:00 

我将整个防御方案分为两个部分:防御MS SQL SERVER服务本身的漏洞解决方案、防止SQL注入脚本攻击

的解决方案。

1)防御MS SQL SERVER服务本身的漏洞解决方案

①使用网络防火墙过滤非本地对MS SQL SERVER的服务请求。

最简单的方法就是在MS SQL SERVER本地主机上安全如天网之类的个人防火墙,添加下面的规则群:

规则一:允许本机访问本地的TCP1433与UDP1434端口

规则二:阻止所有地址访问本机的TCP1433与UDP1434端口

注:规则一的优先执行级别必须比规则二高。

这样就可以了。

②定期使用MBSA扫描MS SQL SERVER的服务器,并确保MS SQL SERVER的补丁版本为最新版。

附录:MBSA的使用说明请看:

http://demonalex.nease.net/mbsa/index.html

③检查是否存在弱口令问题。

2)防止SQL注入脚本攻击的解决方案

①修改IIS目录的默认设置路径。

②使用SecureIIS过滤特殊字符/字符串。

附录:特殊字符/字符串包括:

有可能被攻击者利用的SQL语句。

select、having、group、from、where、update、insert、create、exec、execute

有可能被攻击利用的扩展存储过程。

xp_、sp_

一些特殊的符号。

@、%、;、'、"、!、--、1=1

③在IIS中设置特殊的出错信息,保证攻击者不能在出错信息中得到任何他们想需要得到的信息。

附录:具体操作如下:

打开IIS中WEB服务的“属性”-》“主目录”一栏-》“配置...”按钮-》“应用程序调试”一栏-》选定“

发送文本错误消息给客户”-》“确定”

④在调用数据库时尽可能不使用操作员(dbo)或sa帐号,以减低被入侵的风险性。

⑤保证网站所使用的脚本源码是保密的。

⑥加强管理员入口路径的强壮度。

 本文Tagsmssql  安全  数据库  
 收藏本文  打印本文  论坛讨论  关闭窗口
· 上一篇:SQL Server补丁安装常见问题
· 下一篇:SQL Server数据库安全备份和恢复策略
· PGP简介
· 小心:针对杀毒软件的两种木马病毒出现
· 黑客发现互联网监测系统弱点 蠕虫将横行无阻
· VoIP信息安全众所瞩目 PGP创始人提出防护对策
· PHPWIND1.3.6论坛漏洞分析


关于本站 | 联系我们 | 业务合作 | 客户案例 | 诚聘英才 | 广告合作 | 收藏本站
海口动网先锋网络科技有限公司版权所有
Copyright © 2000 - 2006 Cndw.Com
中华人民共和国电信与信息服务业务经营许可证编号 琼 ICP 020077