【问题标题】:Azure SQL Server Database security not considering the System current IPAzure SQL Server 数据库安全不考虑系统当前 IP
【发布时间】:2020-06-06 11:09:54
【问题描述】:

我了解 Microsoft Azure 非常安全,Azure SQL Server 也是如此。但是,问题是基于位场景的:

我正在使用 SSMS 访问 Azure SQL Server DB,它要求我使用 SQL Server 身份验证登录。

当我尝试添加我当前的 PC IP 地址(本质上是动态的)时,在 Azure DB 防火墙安全设置中,它没有添加。但是,它实际上考虑了我的 ISP 提供的 IP 地址。问题是:为什么它不允许我添加我当前的 IP 地址?如果考虑到我的 ISP IP(我可以找到“我的 IP 是什么”),是否应该存在安全问题?在这种情况下,Microsoft 提供何种安全级别以及提供何种级别的安全?是不是,如果有人获得我的 SQL Server 凭据,他们就会进入我在 Azure 中的 SQL Sever 中?

是不是这样,主机/计算机名称和 IP 地址(通过 What is my IP 获得)应该匹配,然后 SQL Server 凭据才能工作? - 哪个更安全。

希望我已经正确解释了这一点。这只是为了得到更多的澄清而不是比较。

我知道,我认为我应该有静态 IP。但是,本地 IP 是动态的。

谢谢。

【问题讨论】:

  • 从 SQL Server 的角度来看,您的地址是您的公共 IP 地址,而不是您的本地地址。本地地址仅表示您的局域网内的某些内容。它不能从 Internet 路由。
  • 如果您的 Internet 连接使用动态 IP 寻址并且无法通过防火墙,请尝试以下解决方案之一: 1. 向您的 Internet 服务提供商询问分配给的 IP 地址范围访问服务器的客户端计算机。将该 IP 地址范围添加为 IP 防火墙规则。 2. 为您的客户端计算机获取静态 IP 地址。将 IP 地址添加为 IP 防火墙规则。

标签: azure azure-sql-database azure-security


【解决方案1】:

这是 Azure SQL 数据库防火墙可以“看到”的 ISP 分配的 IP 地址。那是您需要添加为防火墙规则的那个。 Azure SQL 数据库防火墙无法“看到”您的计算机在本地网络上使用的专用 IP 地址。

Azure SQL 数据库安全不仅仅是一条防火墙规则。来自任何 Azure SQL 数据库或进入任何 Azure SQL 数据库的所有传输中的数据都经过加密。 Azure SQL 数据库不允许非加密连接。所有这些都发生在 TCP 端口 1433 上。您无法通过其他端口与 Azure SQL 数据库通信。

当客户端第一次尝试连接到 SQL Azure 数据库时,它会发送一个初始连接请求。将其视为“预预连接”请求。此时,客户端不知道是否需要 SSL/加密,并等待来自 SQL Azure 的回答以确定整个会话(不仅仅是登录序列,整个连接会话)是否确实需要 SSL。在响应上设置一个位来指示。然后客户端库断开连接并使用此信息重新连接。

当您将 Encrypt 设置为 true 时,您可以避免“预预连接”,并且您正在阻止任何代理关闭代理客户端的加密位,这样可以进行类似 man-in-the- 的攻击避免中间攻击。

当需要安全连接时,建议在 SSMS 上启用“加密连接”设置。

除此之外,当您在 Azure SQL 数据库上创建新数据库时,静态数据会被加密。透明数据加密默认开启。

【讨论】:

    猜你喜欢
    • 2011-02-19
    • 2016-10-04
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2022-10-23
    • 1970-01-01
    相关资源
    最近更新 更多