【问题标题】:Security: SSL Connection vs IP Whitelist for a database安全性:数据库的 SSL 连接与 IP 白名单
【发布时间】:2015-02-17 14:23:47
【问题描述】:

我正在 Heroku 上设置一个使用 MySQL 数据库的应用程序。

客户端希望使用具有允许其连接的显式白名单的 MySQL 数据库。然而,由于 Heroku 的动态 IP 特性,这被证明是相当复杂的;我们必须使用诸如QuotaGuard 之类的插件来为我们提供一个静态IP,我们可以在其中访问数据库。

这个代理路由在其他地方给我们带来了问题,因为其他使用动态 IP 的服务正在尝试访问数据库并且失败了。

我的问题是白名单真正提供的安全程度,而不是 SSL 的复杂用户名/密码。

有没有人有这两个方面的经验,可以说说优缺点?

谢谢

【问题讨论】:

    标签: mysql ssl heroku whitelist


    【解决方案1】:

    请允许我重新表述你的问题:

    设置复杂动态IP跟踪系统与简单保护链接有什么优势?

    顺便说一下,IP 可以被欺骗,所以这个解决方案并不那么安全(没错,这样的攻击需要一些不平凡的黑魔法,但实际上是相当可行的)。

    为 SSL 支持配置 MySQL 并没有那么复杂,very well documented

    如果您无法重新编译或重新配置 MySQL,您仍然可以在您的客户端应用程序和您的 MySQL 服务器之间建立一个简单的 VPN(并且只允许来自该 VPN 的连接)。

    很遗憾,我不知道您的提供商是否允许在您的实例上进行这种级别的配置。

    因此,如果以上所有方法都不可能,您仍然可以创建一个随机的 10000 个字符长的密码。对于纯粹主义者来说不够安全,但我祝黑客好运:)

    【讨论】:

    • 您可以欺骗 IP,但请求的数据不会发送给欺骗者,而是发送给真正的客户端...
    猜你喜欢
    • 1970-01-01
    • 2011-11-21
    • 1970-01-01
    • 2019-11-01
    • 1970-01-01
    • 2022-06-14
    • 2012-08-29
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多