কেউ যদি আমাদের এসকিউএল সার্ভার 'সা' অ্যাকাউন্টে লগইন করার জন্য জোর প্রচেষ্টা চালানোর চেষ্টা করে তবে আমি কী করব?


9

দেখে মনে হচ্ছে যে কেউ বা কিছু আমাদের প্রযোজনা এসকিউএল সার্ভার উদাহরণটিতে 'সা' অ্যাকাউন্টের সাহায্যে লগ ইন করার জন্য একটি জোর জোর প্রচেষ্টা করছে। তারা সফল হতে পারেনি কারণ আমাদের 'সা' অ্যাকাউন্ট অক্ষম রয়েছে, তবে জিনিসগুলি সুরক্ষিত হওয়ার জন্য আমার কী পদক্ষেপ নেওয়া উচিত?

লগইন প্রচেষ্টা


1
আরে। উত্তর হিসাবে এটি চিহ্নিত করুন যাতে আমরা আমাদের জীবন নিয়ে এগিয়ে যেতে পারি। :)
দ্যপ্রো

উত্তর:


29

আপনার এসকিউএল সার্ভারটি কি ইন্টারনেটে সর্বজনীনভাবে উপলব্ধ হওয়া দরকার? সাধারণত এটি হয় না। যদি একেবারে এভাবে হতে হয় তবে আপনি আইপি ঠিকানার মাধ্যমে অ্যাক্সেসকে সীমাবদ্ধ করতে পারেন বা কোনও ভিপিএন সেট আপ করতে পারেন। স্পষ্টতই, সা পাসওয়ার্ডটিকে অযৌক্তিক করে তুলুন বা কেবলমাত্র আপনার ল্যান আইপি ঠিকানা থেকে সা লগইন অবস্থানগুলি সীমাবদ্ধ করার বিষয়ে দেখুন। দয়া করে আরও বিশদ সরবরাহ করুন যাতে অন্যরা আপনাকে আরও ভাল সমাধানে সহায়তা করতে পারে।


3
একেবারে এই। ফায়ারওয়ালগুলি ব্যবহার এবং আপনার আক্রমণ পৃষ্ঠকে কমানোর জন্য এটি একটি সর্বোত্তম বিষয়।
রব মোয়ার

প্লাস এটা কেউ না। এটি বেশ কিছুটা কৃমি, মানুষ নয় out ইন্টারনেটে এসকিউএল সার্ভার + ডিফল্ট পোর্ট পরিবর্তন করছে না = সম্পূর্ণ বাস্তবতা উপেক্ষা করছে (ইন্টারনেট কোনও সুন্দর জায়গা নয়)।
টমটম

5

প্রথমটি আপনি যা করতে পারেন তা হ'ল সেই আইপি ঠিকানাটিকে কালো তালিকাভুক্ত করা এবং আপনার ফায়ারওয়ালে কোনও আইপি থেকে কোনও ট্র্যাফিককে অস্বীকার করা। অবশ্যই, তারা কেবল আইপি পরিবর্তন করতে পারে, তবে কমপক্ষে এটি তাদের ট্র্যাফিক এবং লগগুলি দিয়ে আপনার সার্ভারকে বোমা দেওয়ার থেকে বিরত রাখবে।


3

ফায়ারওয়ালের মাধ্যমে সেই পোর্টটি (মাইএসকিউএল 3306; এসকিউএল সার্ভারের পোর্টটি সম্ভবত 118? তারপরে কেউ এটি অ্যাক্সেস করতে পারে না।
যদি এসকিউএল এর বাইরের অ্যাক্সেসের প্রয়োজন হয় তবে এটিকে 53535 এর মতো একটি উচ্চ-সংখ্যক বন্দরে পুনর্নির্মাণ করুন anyone কেউ যদি এই বন্দরটি খোলা আছে তা অনুমান করা শক্ত হবে।


1433; যদি এটি বাইরের জন্য উন্মুক্ত করতে হয় তবে এটিকে অন্য যে কোনও কিছুতে পরিবর্তন করুন; এটি ক্লায়েন্টদের সাথে সংযোগের স্ট্রিংগুলি পরিবর্তন করার সাথে জড়িত।
SqlACID

এছাড়াও আবিষ্কার পরিষেবাটির জন্য 1434, ...
AviD

3

লগইন কিছু দূষিত কোড ইনজেক্ট করার চেষ্টা জড়িত করার চেষ্টা করে। আমি সার্ভারের ফায়ারওয়াল সফ্টওয়্যার বা তৃতীয় পক্ষের বহিরাগত ফায়ারওয়াল ব্যবহার করে এই ক্রিয়াকলাপটিকে স্থায়ী ব্ল্যাকলিস্ট দিয়ে ব্লক করার পরামর্শ দিচ্ছি।

এছাড়াও, অনুমোদিত লগইন ব্যর্থতার সংখ্যা হ্রাস করুন কারণ এটি স্বয়ংক্রিয়ভাবে প্রবেশকারীটির আইপি ঠিকানাটি ব্লক করবে।

উপরে এটি হ্রাস করা হবে।


2

এটি সম্ভবত কিছু স্ক্রিপ্ট কিডি স্ক্যানার চালাচ্ছে এবং আপনার সময় অনুসরণের পক্ষে উপযুক্ত নয়। আমি আপনার ডাটাবেসটি ইন্টারনেট থেকে অ্যাক্সেসযোগ্য না হওয়ার দিকে নজর দেব।


2
  • যদি আপনি পারেন তবে সমস্ত এসকিউএল অ্যাকাউন্ট অ্যাক্সেস অক্ষম করুন, কেবলমাত্র নয় - অর্থাত্ এসকিউএল প্রমাণীকরণ ছাড়াই কেবল উইন্ডোজ প্রমাণীকরণ সক্ষম করুন।
  • কেবলমাত্র অ্যাক্সেসের প্রয়োজন হয় এমন সার্ভারগুলিতে - ফায়ারওয়ালের মাধ্যমে বা কমপক্ষে আইপি নিষেধাজ্ঞার মাধ্যমে - নেটওয়ার্ক অ্যাক্সেসকে সীমাবদ্ধ করুন। পাবলিক ব্যবহারকারীদের সরাসরি অ্যাক্সেসের দরকার নেই, তাই না?
  • অ্যাকাউন্টটি বিবেচনা করুন যে তিনি সম্ভবত স্থানীয় প্রশাসক ব্যবহারকারীকে পরবর্তী সময়ে ঘুষ দেওয়ার চেষ্টা করবেন। যদিও আপনি প্রশাসকের অনুমতিগুলি সত্যিই মুছে ফেলতে পারবেন না, আপনি এটিকে একটি নির্দিষ্ট ভূমিকার মধ্যে ফেলে দিতে পারেন এবং স্পষ্টভাবে অ্যাক্সেসকে ব্লক করতে পারেন।
  • যদি আপনি পারেন তবে এসকিউএল সার্ভার ব্রাউজার পরিষেবাটি অক্ষম করুন। এটিকে সহজ করার কোনও কারণ নেই ...
  • ডাটাবেসে ব্যবহারকারী, অনুমতি এবং পাসওয়ার্ডগুলির একটি সম্পূর্ণ বিশ্লেষণ সম্পাদন করুন - তারা সম্ভবত পরবর্তী ব্যবহারকারীদের চেষ্টা করবেন।
  • আরও তথ্যের জন্য আবার এটি জিজ্ঞাসা করুন আইটিএসিকিউরিটি.এসইতে :)

2

যদি আপনার এসকিউএল সার্ভারটি অবশ্যই আপনার নেটওয়ার্কের বাইরে অ্যাক্সেসযোগ্য হতে পারে তবে আপনি বাইরের আইপি ঠিকানাগুলিকে অ্যাক্সেসের প্রয়োজনে হোয়াইটলিস্ট করতে পারেন। ভিপিএনগুলি আরও ভাল সমাধান, (তবে সর্বদা উপলব্ধ নয়) এবং সর্বোত্তম সমাধানটি বাইরের অ্যাক্সেস নয়।

শ্বেত তালিকাতে আরও পরিচালনা প্রয়োজন, তবে এটি এই নির্বোধতা সরিয়ে দেয়। যদি কারও অ্যাক্সেসের প্রয়োজন হয় এবং তাদের ঘন ঘন পরিবর্তিত আইপি থাকে, তবে তারা আরডিপির মাধ্যমে একটি আলাদা সিস্টেমে লগইন করতে পারে এবং সেখান থেকে এসকিউএল সার্ভারে সংযোগ করতে পারে।

সা অ্যাকাউন্টটির নাম পরিবর্তন করুন, একটি বোগাস অ্যাকাউন্ট তৈরি করুন এবং এটি অক্ষম করুন।

সমস্ত এসকিউএল সার্ভার ব্যবহারকারী অ্যাকাউন্টের জন্য নিরীক্ষণের অনুমতি এবং একটি পাসওয়ার্ড আপডেট ট্রিগার; হতে পারে পাসওয়ার্ড শক্তি প্রয়োজনীয়তা বৃদ্ধি।

এসকিউএল সার্ভার আইপি শ্রবণ পোর্ট পুনর্নবীকরণ করুন। এর অর্থ ক্লায়েন্ট কনফিগারেশন বা অ্যাপ্লিকেশন কনফিগারেশন ফাইলগুলি আপডেট করা।

আমি সম্ভাব্য পরবর্তী আক্রমণ ভেক্টর সম্পর্কিত অন্যান্য পোস্টারগুলির সাথে একমত এবং এটি সম্ভবত কেউ স্ক্রিপ্ট চালাচ্ছেন।


1

যে কোনও আইপিএসইসি নীতি, ফিল্টার ইত্যাদি তৈরি করবে এবং ইভেন্ট লগটি স্বয়ংক্রিয়ভাবে স্ক্যান করবে এবং ব্লকের তালিকায় আইপি যুক্ত করবে, এমন একটি প্রোগ্রাম খুঁজছেন এমন কেউ, আমি একটি ছোট প্রোগ্রাম লিখেছি যা ঠিক এটি করে।

আমার এই সমস্যাটিও ছিল যেখানে আমার ইভেন্ট লগ আমার 'এমএসএসকিউএল ইনস্ট্যান্সে' সা 'লগইন সহ লগইন করার চেষ্টা করছে এমন হ্যাকারদের হাজার হাজার এন্ট্রি দিয়ে পূর্ণ হবে। অনেক অনুসন্ধানের পরে, আমি আমার নিজের প্রোগ্রামটি লেখার সিদ্ধান্ত নিয়েছি, এটি প্রয়োজনীয় আইপিএসইসি আইটেমগুলি তৈরি করতে এবং তারপরে নতুন আইপি অ্যাড্রেসগুলি থেকে আক্রমণ করার জন্য প্রতি 60 সেকেন্ডে ইভেন্টের লগটি স্ক্যান করব। এরপরে এটি আইপিএসসি ফিল্টারে আইপি ঠিকানা যুক্ত করে এবং আইপি থেকে এবং সমস্ত ট্র্যাফিক অবরোধ করে। আমি এটি কেবল উইন্ডোজ সার্ভার ২০০৮-এ পরীক্ষা করেছি, তবে বিশ্বাস করি এটি অন্যান্য সংস্করণেও কাজ করবে।

নীচের লিঙ্কটি ব্যবহার করে প্রোগ্রামটি নির্দ্বিধায় ডাউনলোড করুন। টাস্ক ম্যানেজার আইকনের ডান ক্লিকের লিঙ্কটি ব্যবহার করে অনুদানের সর্বদা প্রশংসা করা হয়।

http://www.cgdesign.net/programs/AutoBlockIp.zip

অনুগ্রহ করে নোট করুন যে এটি কেবলমাত্র 'সা' লগইন ব্যবহার করে এসকিউএল লগইন প্রয়াসের জন্য কাজ করে, তবে আমি অন্যান্য লগ ইভেন্টগুলির জন্যও এটি পরিবর্তন করতে পারি। এছাড়াও, আপনি যে আইপিটি ব্লক করা হয়েছে তা দেখতে পারেন, তবে প্রোগ্রামটি প্রতি in০ সেকেন্ডের মধ্যে কেবল চালিত হওয়ায় আপনি ইভেন্ট লগে কিছু আইটেম দেখতে পাচ্ছেন। এটি কোনও একক ইভেন্টের লগ এন্ট্রি মুছতে সক্ষম না হওয়ার কারণে এবং আমি ভাবি নি যে পুরো লগটি মুছে ফেলা ভাল ধারণা হবে।

অস্বীকৃতি - উপরে বর্ণিত প্রোগ্রামটি ডাউনলোড ও ইনস্টল করে আপনি সফ্টওয়্যারটি ব্যবহারের ফলে প্রাপ্ত কোনও ক্ষয়, ডেটা ক্ষতি, দুর্নীতি, বা অন্য কোনও কার্যকারিতা সম্পর্কিত সমস্যার জন্য আমাকে নির্দোষ হতে সম্মত হন। আমি প্রোগ্রামটি আমার দক্ষতার সেরাটি পরীক্ষা করেছি এবং বর্তমানে এটি 2 টি সার্ভারে চলছে, তবে আপনাকে আপনার নিজের ঝুঁকিতে ব্যবহার করার জন্য সতর্ক করা হয়েছে।

যে কোনও প্রশ্ন বা মন্তব্য, আমার ওয়েবসাইট www.cgdesign.net এ যোগাযোগের ফর্মটি ব্যবহার করে বিনা দ্বিধায় আমার সাথে যোগাযোগ করুন

-Chris


আপনি পণ্যের সাথে আপনার অনুমোদিততা প্রকাশের জন্য একটি ভাল কাজ করেন। সাবধানতা অবলম্বন করুন, আমরা সাধারণত বিক্রয় অধিবেশনগুলির প্রশংসা করি না।
স্কট প্যাক

0

আপনার লগইন প্রচেষ্টা সীমাবদ্ধ করা উচিত, সুতরাং যদি একই ব্যবহারকারীর 5 বারের বেশি লগ ইন করার চেষ্টা করা হয় তবে কয়েক ঘন্টা বা এক দিনের জন্য এগুলি পরবর্তী কোনও প্রচেষ্টা থেকে অবরুদ্ধ করা হয়। অন্ততপক্ষে তারা দশ লক্ষ চেষ্টা করার পরে লগইনকে জোর করতে পারে না।

এবং অন্যরা যেমন বলেছে, এটি প্রয়োজনীয় না হলে জনসাধারণের অ্যাক্সেসের অনুমতি দেবেন না। যদি কিছু লোকের বাইরের অ্যাক্সেসের প্রয়োজন হয় তবে আপনি পরিচিত আইপিগুলির সেটগুলিতে অ্যাক্সেসকে সীমাবদ্ধ করতে পারেন।


1
অ্যাকাউন্টটি ইতিমধ্যে অক্ষম করা হয়েছে, এটি আরও বেশি অক্ষম করতে পারে না।
mrdenny

@ মির্দেনি: আমি প্রথম অনুচ্ছেদের জন্য অ-অক্ষম অ্যাকাউন্টগুলি সম্পর্কে আরও ভাবছিলাম। যদি কেউ 'সা' চাপিয়ে দেয় তবে তারা সহজেই অন্য অ্যাকাউন্ট দিয়ে শুরু করতে পারে with অক্ষম অ্যাকাউন্টে 5 টি চেষ্টার পরে, কেবল তাদের সম্পূর্ণরূপে অবরুদ্ধ করুন।
অসন্তুষ্ট গোয়াট

স্ক্রিপ্ট কিটিগুলি সাধারণত সে অ্যাকাউন্টটিতে আক্রমণ করবে কারণ তারা ইতিমধ্যে ব্যবহারকারীর নামটি জানে। অন্যথায় তাদের ব্যবহারকারীর নামটিও জোর করে চাপিয়ে দিতে হবে, যা দ্বিগুণ সময় নেয় এবং তাদের ব্যবহারকারীর নাম উপস্থিত রয়েছে কিনা তা জানার কোনও উপায় নেই।
mrdenny
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.