SQL सर्वर पोर्ट वास्तव में इतना सुरक्षित बदल रहा है?


12

SQL सर्वर का डिफ़ॉल्ट पोर्ट 1433 है। हमारे व्यवस्थापक द्वारा मुझे बताया गया है कि पोर्ट को "सुरक्षा कारणों से" बदलना है।

क्या पोर्ट को बदलना ज्यादा सुरक्षित है? यदि सर्वर एक फ़ायरवॉल के पीछे है और यह केवल आईपी की एक निश्चित सीमा से इसे कनेक्शन की अनुमति देता है, तो क्या यह काफी अच्छा नहीं है?


संबंधित: dba.stackexchange.com/q/1813/630
gbn

जवाबों:


18

यह सामान्य पोर्ट स्कैन के खिलाफ मदद करता है जिसे पोर्ट स्कैनिंग वेबसाइटों के माध्यम से शुरू किया जा सकता है। लेकिन यह एक प्रतिबद्ध हमलावर के खिलाफ मदद नहीं करेगा। यह सिर्फ एक और परत है, लेकिन जैसा कि आपने उल्लेख किया है, फ़ायरवॉल पर अधिक नहीं जोड़ता है।


11

यदि आपके SQL सर्वर इंटरनेट से सीधे जुड़े हुए हैं (जो उन्हें नहीं होना चाहिए) तो यह आपको कुछ सुरक्षा प्रदान कर सकता है क्योंकि अधिकांश जेनेरिक अटैक स्क्रिप्ट केवल डिफ़ॉल्ट पोर्ट नंबर का उपयोग करते हैं।

यदि आपका SQL सर्वर सीधे इंटरनेट से सुलभ नहीं है तो यह बहुत ही बेकार है। किसी भी फ़ायरवॉल को रिमोट पोर्ट से कनेक्टिविटी की अनुमति देनी होगी। जैसे ही मैं क्लाइंट सॉफ्टवेयर को मशीन पर चलाता हूं मैं देख सकता हूं कि नेट सर्वर कमांड के जरिए SQL सर्वर किस पोर्ट का उपयोग कर रहा है। इस बिंदु पर आपने मुझे 2-3 सेकंड के लिए धीमा कर दिया है।


10

यह उन अनुप्रयोगों को तोड़ देगा जो पोर्ट 1433 की उम्मीद करते हैं। इससे
निपटने के लिए कुछ एप्लिकेशन कॉन्फ़िगर किए जा सकते हैं लेकिन इसे तैनात करना होगा।

मैं इसे छोड़ दूंगा। यदि वे पोर्ट 1433 पर आपके डिफ़ॉल्ट उदाहरण को "हैक" करते हैं तो आप पहले से ही bollixed हैं।

आप नामित उदाहरणों के लिए पोर्ट निर्दिष्ट कर सकते हैं, लेकिन फिर पोर्ट के लिए आवृत्ति को हल करने के लिए पोर्ट 1434 की जरूरत है ...


1
यदि आप हमेशा पोर्ट से कनेक्ट होते हैं तो SQL सर्वर ब्राउज़र (और इस प्रकार, पोर्ट 1434) भी बंद रह सकता है।
निक चामास

7

आमतौर पर उपयोग किए जाने वाले बंदरगाहों के लिए हैकर्स अक्सर आईपी पते को स्कैन करते हैं, इसलिए "रडार के नीचे उड़ान भरने" के लिए एक अलग बंदरगाह का उपयोग करना असामान्य नहीं है। यह केवल पता लगाने से बचने के लिए है, इसके अलावा एक अलग पोर्ट का उपयोग करके कोई अतिरिक्त सुरक्षा नहीं है।

यदि केवल सीमित आईपी श्रेणी ही बंदरगाह तक पहुंच सकती है, तो आप पहले से ही "रडार के नीचे" हैं, इसलिए मुझे एक अलग बंदरगाह का उपयोग करने का एक अच्छा कारण नहीं दिखता है।


6

वास्तव में हाँ। एक अन्य उदाहरण का उपयोग करने के लिए, मेरे विश्वविद्यालय के लिनक्स लैब के व्यवस्थापक ने SSH पोर्ट को 22 से कुछ अस्पष्ट मान से बदल दिया। उन्होंने बताया कि नेटवर्क प्रति दिन प्रति माह लगभग 1 या 2 तक ~ 10,000 पिंग्स / हमलों से गिरा। दी, यदि आप पहले से ही उस तरह के हमले से पीड़ित नहीं हैं, तो शायद यह ज्यादातर मामलों में प्रयास के लायक नहीं है। फिर भी, एक विवेकशील वैकल्पिक पोर्ट में बदलकर, आप व्यापक जांच हमलों और व्हाट्सन को रोकते हैं।


3

मुझे लगता है कि यह दो-भाग की समस्या है।

1) सामान्य पोर्ट स्कैनिंग सॉफ्टवेयर पहले आम बंदरगाहों की कोशिश कर सकता है, लेकिन विशेष रूप से सभी बंदरगाहों की कोशिश करने से इसे सीमित करने के लिए कुछ भी नहीं है, और आपको यह मानने में सक्षम होने की आवश्यकता है कि यह एक खुला बंदरगाह मिलने पर प्रोटोकॉल को फिंगर-प्रिंट करने में सक्षम होगा। ।

2) जब अधिक आक्रामक पोर्ट-स्कैन हो रहा है, तो आपको इसका पता लगाने में सक्षम होना चाहिए, और इस ज्ञान के साथ कुछ करना होगा (जैसे कि फेल 2ब्बन, आदि)

आपका व्यवस्थापक प्रस्ताव दे रहा है (1), पूछें कि उसके पास क्या विचार हैं (2)।



2

पोर्ट बदलने से उन्हें स्कैन करने के लिए मजबूर होना पड़ेगा। जब आप नेटवर्क टेप या SPAN के साथ एक सुरक्षा उपकरण जैसे कि स्नॉर्ट का उपयोग करते हैं, तो आपके सर्वर के पोर्ट स्कैन की तरह कुछ स्पष्ट हो जाता है। डिफ़ॉल्ट पोर्ट पर SQL सर्वर से किसी को वैध रूप से जोड़ना इतना स्पष्ट नहीं है।

सबसे अच्छा तरीका, मैं मानता हूं, अस्पष्टता से सुरक्षा नहीं है। हालाँकि, किसी भी और सभी अनुप्रयोगों पर डिफ़ॉल्ट पोर्ट को बदलना, जब संभव हो, एक ओवर-अरचिंग, गहरी रणनीति का हिस्सा है जिसमें लाल टीम की गतिविधियां, नेटवर्क सुरक्षा निगरानी टीम और सही इंस्ट्रूमेंटेशन, स्थापित, परिपक्व, और समझ के सभी शामिल हैं जो लोग इसका उपयोग कर रहे हैं।

जब आपके पास ये सभी चीजें होती हैं, तो आपके सिस्टम में एक घुसपैठिया एक गले में अंगूठे की तरह बाहर खड़ा होता है। लब्बोलुआब यह कि - अगर किसी को लगता है कि वे सूची में वस्तुओं के एक समूह की जाँच करके अपने सिस्टम की सुरक्षा में सुधार कर सकते हैं, तो वे गलत हैं। यदि वे समझा नहीं सकते कि उन्हें बंदरगाह की आवश्यकता क्यों है, बिना किसी अनिश्चित शब्दों के, तो वे आपको बंदरगाह बदलने के लिए किसी की भूमिका में नहीं हैं।


-2

जब कोई अनुप्रयोग TCP SQL पर MSIP से जुड़ता है, तो बातचीत का पहला भाग डिफ़ॉल्ट अनाम उदाहरण के साथ 1433 पर होता है- कम से कम किसी भी पोर्ट संख्या की क्षतिपूर्ति नहीं होती है जिसका नाम उदाहरण पर संचार कर रहे हैं। किसी भी फायरवॉल को ए) से कॉन्फ़िगर किया जाना चाहिए) इसे आईपी रेंज के माध्यम से जाने दें जो कि उपयुक्त हैं, बी) निश्चित पोर्ट संख्या जो किसी भी नाम उदाहरण का उपयोग हो सकता है। तय किए गए अनुसार SQL कॉन्फ़िगरेशन प्रबंधक में इन्हें कॉन्फ़िगर किया जाना चाहिए। आप किसी भी उदाहरण के साथ संवाद कर सकते हैं (आईपी पते 192.168.22.55): (पोर्ट संख्या 12345) कनेक्शन स्ट्रिंग में। यदि SQL ब्राउज़र सेवा सक्षम नहीं है, तो 1433 इंटैशनल वार्तालाप प्रदान नहीं करेगा। यदि आप NT प्रमाणीकरण का उपयोग कर रहे हैं, तो प्राप्त करने के लिए बहुत कम है। यदि आप एसक्यूएल ऑर्टेनेनेटिकेशन का उपयोग कर रहे हैं, तो प्राप्त करने के लिए एक छोटी राशि है।


पोर्ट 1434 यूडीपी उदाहरण के लिए ... msdn.microsoft.com/en-us/library/ms165724(SQL.90).aspx
gbn

-1 क्योंकि एक upvote नहीं होना चाहिए
gbn
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.