【问题标题】:Import database bacpac firewall issue导入数据库 bacpac 防火墙问题
【发布时间】:2019-11-05 13:31:49
【问题描述】:

我们有一个没有 IP 访问权限的 sql server 防火墙设置,并且“允许 Azure 服务”标志也设置为关闭。

我理解这意味着没有 azure 服务和外部客户端将能够访问 sql 服务器和数据库。

但是,当我在 sql server 上尝试导入数据库选项时,将 bacpac 存储在 azure 存储中,我们收到一个奇怪的错误,即需要在 sql server 防火墙中授予访问权限的 IP。读取错误。

 Client with IP address 65.52.129.125 is not allowed to access the server.  

虽然我们的 azure infra 位于西欧,但没有提及此 IP 属于什么以及它的目的是什么。

同样的错误当然也发生在 Infra 作为代码方法和 CI-CD Pipelines 中。而且我认为在没有任何信息的情况下添加 IP 是有风险的。

以前有人遇到过这种情况吗?或者如果有人知道,这个 IP 需要访问的天蓝色数据库导入在下面使用是什么,它总是一样吗?

【问题讨论】:

    标签: azure azure-sql-database azure-security


    【解决方案1】:

    65.52.129.0 - 65.52.129.255 是 Microsoft Corporation 拥有的 IP 地址范围,位于荷兰。

    请阅读以下说明,了解为什么至少在执行导出/导入操作时应在防火墙上启用 Azure 服务访问。完成导入/导出操作后,禁用 Azure 服务访问。

    “用于从导入/导出服务基础结构到目标逻辑服务器的出站连接的 IP 地址空间没有记录,并且随时可能更改。因此,假设与目标 Azure SQL 数据库服务器的连接是由服务器防火墙控制,确保导入/导出服务能够连接的唯一完全可靠的方法是启用允许从所有 Azure 服务(或等效地,从 0.0.0.0 IP 地址)访问的防火墙规则。显然,对大 IP 地址空间开放防火墙是一种网络安全风险。有安全意识的组织将希望通过在导入操作成功完成后立即禁用此防火墙规则来减轻这种风险……” 来源是here

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2015-11-30
      • 2017-08-23
      • 1970-01-01
      • 1970-01-01
      • 2013-07-08
      • 1970-01-01
      • 2021-09-28
      相关资源
      最近更新 更多