1. 安装最新的服务包

为了提高服务器安全性,最有效的一个方法就是升级到SQL Server 2000 Service Pack 3a (SP3a)。另外,您还应该安装所有已发布的安全更新。 
2. 使用Microsoft基线安全性分析器(MBSA)来评估服务器的安全性

  MBSA 是一个扫描多种Microsoft产品的不安全配置的工具,包括SQL Server和Microsoft SQL Server 2000 Desktop Engine(MSDE 2000)。它可以在本地运行,也可以通过网络运行。该工具针对下面问题对SQL Server安装进行检测:   

  1) 过多的sysadmin固定服务器角色成员。   

  2) 授予sysadmin以外的其他角色创建CmdExec作业的权利。   

  3) 空的或简单的密码。   

  4) 脆弱的身份验证模式。   

  5) 授予管理员组过多的权利。   

  6) SQL Server数据目录中不正确的访问控制表(ACL)。   

  7) 安装文件中使用纯文本的sa密码。  

  8) 授予guest帐户过多的权利。  

  9) 在同时是域控制器的系统中运行SQL Server。   

  10) 所有人(Everyone)组的不正确配置,提供对特定注册表键的访问。   

  11) SQL Server 服务帐户的不正确配置。   

  12) 没有安装必要的服务包和安全更新。   

Microsoft 提供 MBSA 的免费下载。  

3. 使用Windows身份验证模式   

  在任何可能的时候,您都应该对指向SQL Server的连接要求Windows身份验证模式。它通过限制对Microsoft Windows用户和域用户帐户的连接,保护SQL Server免受大部分Internet工具的侵害,而且,您的服务器也将从Windows安全增强机制中获益,例如更强的身份验证协议以及强制的密码复杂性和过期时间。另外,凭证委派(在多台服务器间桥接凭证的能力)也只能在Windows身份验证模式中使用。在客户端,Windows身份验证模式不再需要存储密码。存储密码是使用标准SQL Server登录的应用程序的主要漏洞之一。要在SQL Server的Enterprise Manager安装Windows身份验证模式,请按下列步骤操作:   

  1)展开服务器组。   

  2)右键点击服务器,然后点击属性。   

3)在安全性选项卡的身份验证中,点击仅限Windows。

4. 隔离您的服务器,并定期备份  

物理和逻辑上的隔离组成了SQL Server安全性的基础。驻留数据库的机器应该处于一个从物理形式上受到保护的地方,最好是一个上锁的机房,配备有洪水检测以及火灾检测及消防系统。数据库应该安装在企业内部网的安全区域中,不要直接连接到Internet。定期备份所有数据,并将副本保存在安全的站点外地点。

5. 分配一个强健的sa密码   

  sa帐户应该总拥有一个强健的密码,即使在配置为要求 Windows 身份验证的服务器上也该如此。这将保证在以后服务器被重新配置为混合模式身份验证时,不会出现空白或脆弱的sa。   

  要分配sa密码,请按下列步骤操作:   

  1) 展开服务器组,然后展开服务器。   

  2) 展开安全性,然后点击登录。   

  3) 在细节窗格中,右键点击SA,然后点击属性。     
4) 在密码方框中,输入新的密码。

6. 限制 SQL Server服务的权限   

  SQL Server 2000和SQL Server Agent是作为Windows服务运行的。每个服务必须与一个Windows帐户相关联,并从这个帐户中衍生出安全性上下文。SQL Server允许sa登录的用户(有时也包括其他用户)来访问操作系统特性。这些操作系统调用是由拥有服务器进程的帐户的安全性上下文来创建的。如果服务器被攻破了,那么这些操作系统调用可能被利用来向其他资源进行攻击,只要所拥有的过程(SQL Server服务帐户)可以对其进行访问。因此,为SQL Server服务仅授予必要的权限是十分重要的。   

  我们推荐您采用下列设置:   

  1) SQL Server Engine/MSSQLServer   

  如果拥有指定实例,那么它们应该被命名为MSSQL$InstanceName。作为具有一般用户权限的Windows域用户帐户运行。不要作为本地系统、本地管理员或域管理员帐户来运行。  

  2) SQL Server Agent Service/SQLServerAgent   

  如果您的环境中不需要,请禁用该服务;否则请作为具有一般用户权限的Windows域用户帐户运行。不要作为本地系统、本地管理员或域管理员帐户来运行。   

  重点: 如果下列条件之一成立,那么SQL Server Agent将需要本地Windows管理员权限:   

  SQL Server Agent使用标准的SQL Server身份验证连接到SQL Server(不推荐);   

  SQL Server Agent使用多服务器管理主服务器(MSX)帐户,而该帐户使用标准SQL Server身份验证进行连接;   

  SQL Server Agent运行非sysadmin固定服务器角色成员所拥有的Microsoft ActiveX脚本或 CmdExec作业。   

  如果您需要更改与SQL Server服务相关联的帐户,请使用 SQL Server Enterprise Manager。Enterprise Manager将为SQL Server所使用的文件和注册表键设置合适的权限。不要使用Microsoft管理控制台的“服务”(在控制面板中)来更改这些帐户,因为这样需要手动地调制大量的注册表键和NTFS文件系统权限以及Micorsoft Windows用户权限。   

帐户信息的更改将在下一次服务启动时生效。如果您需要更改与SQL Server以及SQL Server Agent相关联的帐户,那么您必须使用Enterprise Manager分别对两个服务进行更改。

7. 在防火墙上禁用SQL Server端口   

SQL Server的默认安装将监视TCP端口1433以及UDP端口1434。配置您的防火墙来过滤掉到达这些端口的数据包。而且,还应该在防火墙上阻止与指定实例相关联的其他端口。

8. 使用最安全的文件系统   

  NTFS是最适合安装SQL Server的文件系统。它比FAT文件系统更稳定且更容易恢复。而且它还包括一些安全选项,例如文件和目录ACL以及文件加密(EFS)。在安装过程中,如果侦测到 NTFS,SQL Server将在注册表键和文件上设置合适的ACL。不应该去更改这些权限。   

通过EFS,数据库文件将在运行SQL Server的帐户身份下进行加密。只有这个帐户才能解密这些文件。如果您需要更改运行SQL Server的帐户,那么您必须首先在旧帐户下解密这些文件,然后在新帐户下重新进行加密。  

 

9. 删除或保护旧的安装文件   

  SQL Server安装文件可能包含由纯文本或简单加密的凭证和其他在安装过程中记录的敏感配置信息。这些日志文件的保存位置取决于所安装的SQL Server版本。在SQL Server 2000中,下列文件可能受到影响:默认安装时:\Program Files\Microsoft SQL Server\MSSQL\Install文件夹中,以及指定实例的:\Program Files\Microsoft SQL Server\ MSSQL$\Install文件夹中的sqlstp.log, sqlsp.log和setup.iss。  

  如果当前的系统是从SQL Server 7.0安装升级而来的,那么还应该检查下列文件:%Windir% 文件夹中的setup.iss以及Windows Temp文件夹中的sqlsp.log。   

Microsoft发布了一个免费的实用工具Killpwd,它将从您的系统中找到并删除这些密码。

 

10. 审核指向SQL Server的连接   

  SQL Server可以记录事件信息,用于系统管理员的审查。至少您应该记录失败的SQL Server连接尝试,并定期地查看这个日志。在可能的情况下,不要将这些日志和数据文件保存在同一个硬盘上。  

  要在SQL Server的Enterprise Manager中审核失败连接,请按下列步骤操作:   

  1) 展开服务器组。   

  2) 右键点击服务器,然后点击属性。   

  3) 在安全性选项卡的审核等级中,点击失败。   

  4) 要使这个设置生效,您必须停止并重新启动服务器。

保护SQL Server数据库的十大绝招相关推荐

  1. SQL Server实例的十大安全注意事项

    SQL Server is one of the world's leading data platforms. It is being broadly used hosting millions o ...

  2. 合肥工业大学—SQL Server数据库实验十:用户及其权限管理

    用户及其权限管理 1. 创建登录名Mylog及密码 2. 创建用户user2关联登录名 3. 创建角色role1 4. 对用户user2及角色role1授权 5. 验证用户授权 6. 收回用户权限 1 ...

  3. SQL Server数据库第十二课:事务处理

    知识点:事务概念.事务处理 1.事务简介 1.1  什么是事务 事务(Transaction)是一个由多条SQL语句组成的工作逻辑单元,这些语句要么全部执行成功,要么全部不执行,只要有一条SQL语句执 ...

  4. SQL Server数据库技术期末大作业 机票预定信息系统

    题目 设计机票预定信息系统,并完成以下系统功能基本要求: 能够实现多种关联查询 航班基本信息的录入:航班的编号.飞机名称.机舱等级等: 机票信息:票价.折扣.当前预售状态及经受业务员等: 客户基本信息 ...

  5. SQL Server数据库中超级管理员账号保护方法

    提到sa弱口令,我们首先就会想到,许多数据库都有1个类 似的超级管理员账号,比如:Oracle是"system"和"sys",Sybase也是"sa& ...

  6. sql server数据库Log文件特别大怎么处理

    之前发现服务器上的硬盘空间爆满,导致程序无法运行, 经调查发现, 产生了,ERRORLOG文件.并且sql server数据库的日志文件特别大. 由于默认情况下,SQL Server 会保存 7 个 ...

  7. Debezium系列之:使用Debezium接入SQL Server数据库数据到Kafka集群的详细技术文档

    Debezium系列之:使用Debezium接入SQL Server数据库数据到Kafka集群的详细技术文档 一.Debezium概述 二.SQL Server 连接器的工作原理 1.Snapshot ...

  8. SQL Server数据库技术文档

    SQL Server数据库性能优化 =========================================================== 设计一个应用系统似乎并不难,但是要想使系统达 ...

  9. MS SQL Server数据库原理

    MS SQL Server数据库原理 一. 数据库基本概念 数据库系统(DBS):采用数据库技术的计算机系统,由数据库(数据).数据库管理系统(软件).数据库管理员(人员).硬件平台(硬件)和软件平台 ...

最新文章

  1. 学习笔记之Linux Shell脚本教程:30分钟玩转Shell脚本编程
  2. SAP EWM 与 AGV 机器人对接的三种模式
  3. 【Maven实战】之基础知识点
  4. Java Review - PriorityQueue源码解读
  5. python pandas.DataFrame选取、修改数据
  6. java 8 lambda 排序_Java8 用Lambda表达式给List集合排序的实现
  7. 手机的小窗口怎么弄_荣耀9X如何设置桌面小工具?划重点,这个要考
  8. 我这几年呆的这几个公司
  9. 5和6 objbc oracle_Oracle测试题
  10. matplotlib导包
  11. 自定义日志_Dubbo自定义日志拦截器源码分析
  12. 【JUC】第三章 多线程锁、CallableFuture 接口
  13. Docker入门与实践之 Dockerfile 语法详解
  14. 从 Eclipse 到 IDEA,就像从金字塔到太空堡垒!
  15. NCS8801S:RGB/LVDS转EDP芯片功能汇总及设计注意事项
  16. java stream findlast_恕我直言你可能真的不会java第9篇-Stream元素的匹配与查找
  17. java编码用gbk还是utf-8_utf-8还是GBK、java的编码问题
  18. 安徽省计算机二级水平考试试卷,安徽省计算机二级考试理论试题(附答案)
  19. xul转换html,ExportHTMLFolderMod.uc.xul
  20. 处理url时服务器发生错误,请和系统管理员联系,服务器处理URL时出错。请与系统管理员联系的解决方案...

热门文章

  1. (转)用JQuery实现Fix表头表格
  2. 【转】Android 轻松实现语音识别
  3. hadoop常见错误即解决方法
  4. 荣幸参加 微软 Teched 2012 会议
  5. Check Dependency 2(一个检查.net部署文件完整性及一致性工具)
  6. ASP.NET中实现Flash与.NET的紧密集成(转,没看,有空研究一下)
  7. mysql8建立表格报错
  8. 菜鸟教程-css学习笔记
  9. ssh遇到port 22:No route to host
  10. cython编码报错