কীভাবে এসকিউএল সার্ভারকে হ্যাকারদের হাত থেকে রক্ষা করবেন


9

আমার একটি সমস্যা হচ্ছে এবং কীভাবে এটি পরিচালনা করতে পারি তা বুঝতে পারি না। আমার উইন্ডোজ 2008 আর 2 সার্ভারে একটি এসকিউএল সার্ভার রয়েছে। এই এসকিউএল সার্ভার 2005 ব্যবহার করা হচ্ছে অন্য কোথাও ইন্টারনেটে অবস্থিত অন্য এসকিউএল সার্ভারের ডিবি সদস্যতা গ্রহণ করতে receive আমার ফায়ারওয়ালের মাধ্যমে স্ক্যালি সার্ভার পোর্টটি খোলা আছে, তবে সুযোগের মধ্যে আমি অন্য এসকিউএল সার্ভারের আইপি প্রবেশ করেছি। এটি করা আমি আশাবাদী যে অন্য বন্দুকের এসকিউএল সার্ভারের (যার আইপি ফায়ারওয়াল নিয়মের স্কোপটিতে তালিকাভুক্ত রয়েছে) অনুরোধগুলি না আসা পর্যন্ত সেই বন্দরের মাধ্যমে সংযোগের অনুরোধগুলি এসকিউএল সার্ভারে পৌঁছাবে না। তবে, যখন আমি লগটি দেখি, সেখানে কয়েকশ "" লগইন ব্যর্থ ব্যবহারকারী সা "এন্ট্রি রয়েছে (এবং তারা প্রতিটি পাসিংয়ে দ্বিতীয়বার আসছে)। এটি প্রদর্শিত হয় যে কিছু হ্যাকার ব্যবহারকারীর পাসওয়ার্ড অনুমান করার জন্য নৃশংস চেষ্টা করছে। তবে প্রশ্নটি হ'ল ফায়ারওয়ালের সুযোগের তালিকাভুক্ত আইপি ঠিকানা থেকে না আসা সত্ত্বেও কেন উইন্ডোজ এই অনুরোধটি এসকিউএল সার্ভারে পৌঁছে দিচ্ছে? এই এসকিউএল সার্ভারটি সুরক্ষিত করার সঠিক উপায় কী। অন্যান্য এসকিউএল সার্ভারের আইপি ব্যতীত অন্য কোনও আইপি-র এই স্কেল সার্ভারের সাথে সংযোগ স্থাপনের প্রয়োজন নেই।

সম্পাদনা - আরও তথ্য:

আমি বিভিন্ন মেশিন থেকে স্কেল সার্ভার বন্দরে টেলনেট চালিয়েছি। বিশেষত ফায়ারওয়াল স্কোপটিতে উল্লিখিত মেশিনটি চালিত হওয়া ব্যতীত টেলনেট ব্যর্থ হয়। সুতরাং এটি প্রদর্শিত হয় যে ফায়ারওয়াল স্ক্যালি সার্ভার পোর্ট জরিমানা অবরুদ্ধ করছে। তবে কেন আমি এই ব্যর্থ লগইন অনুরোধগুলি এসকিউএল সার্ভার লগের বিভিন্ন আইপি ঠিকানা থেকে "সা" ব্যবহারকারীর কাছে দেখছি? হ্যাকার 80 পোর্টের মাধ্যমে মেশিনে প্রবেশ করছে এবং তারপরে কোনওভাবে এসকিএল সার্ভারের সাথে সংযোগ স্থাপনের চেষ্টা করছে এটা কি সম্ভব? পোর্ট 80 এবং 443 সবার জন্য উন্মুক্ত। অন্যান্য সমস্ত বন্দর বর্ধিত স্কয়ার সার্ভার পোর্ট ব্যতীত (এবং এটি কেবলমাত্র একটি নির্দিষ্ট আইপির জন্য উন্মুক্ত)। 80 পোর্ট 80 এ ওয়েবসভারে এমন কিছু চলছে না যা এসকিউএল সার্ভারে দর্শকদের নেতৃত্ব দিতে পারে। প্রকৃতপক্ষে, ওয়েব সার্ভারে কেবলমাত্র একটি সূচক। Html (এসকিউএলের কোনও সংযোগ ছাড়াই খাঁটি এইচটিএমএল) ফাইল রয়েছে। ভবিষ্যতে ব্যবহারের জন্য এটি কেবল একটি পরীক্ষামূলক সার্ভার সেটআপ করা হচ্ছে। কেবলমাত্র এসকিউএল সার্ভারে ডেটা পরীক্ষা করুন।

সম্পাদনা করুন:

ড্রপ এবং সাফল্য সংযোগ উভয়ই অন্তর্ভুক্ত করতে আমি ফায়ারওয়াল ট্রেসিং চালু করেছি। এটি এখন সবকিছু ট্রেস করছে। তারপরে আমি এসকিউএল সার্ভার লগতে যাই যেখানে আমি দেখতে পাই যে চীনের বিভিন্ন আইপি ঠিকানা থেকে এই ব্যর্থ লগইন প্রচেষ্টাগুলি। তবে ফায়ারওয়াল লগের মধ্যে এই আইপি ঠিকানাগুলির জন্য কোনও এন্ট্রি নেই। এটা কিভাবে সম্ভব? তারা ফায়ারওয়াল পুরোপুরি বাইপাস করে এসকিউএল সার্ভারে পেতে পারেন? ধরুন যদি কোনও ফায়ারওয়াল পোর্ট খোলা থাকে যা তারা প্রবেশ করতে পারে তবে ফায়ারওয়াল লগটি সেই আইপি ঠিকানার জন্য একটি এন্ট্রি প্রদর্শন করবে। আমি একটি সম্পূর্ণ ক্ষতি হয়।


লগন ট্রিগার ব্যবহার সম্পর্কে কীভাবে ? এছাড়াও, এসকিউএল সার্ভারকে ইন্টারনেটের (জনসাধারণের মুখোমুখি) উন্মুক্ত করা উচিত নয়। এছাড়াও, আপনি আইপি ঠিকানার পরিসীমা সীমাবদ্ধ করতে উইন্ডোজ ফায়ারওয়ালে প্রোগ্রামের বিধিগুলি ব্যবহার করতে পারেন।
কিন শাহ

হ্যাঁ আমি পারতাম, তবে গভীরভাবে এটি এসকিউএল সার্ভার সম্পর্কে নয়। আমি জানার চেষ্টা করছি যে উইন্ডোজ ফায়ারওয়াল এটি করার কথা বলে যা করছে না কেন তা করছে না, অর্থাৎ এই অনুরোধগুলি পাস হতে দিচ্ছে না কারণ তারা কেবলমাত্র অনুমোদিত আইপি ঠিকানা থেকে আসছে না।

1
হ্যাঁ আপনার উইন্ডোজ ফায়ারওয়ালটি ভুল কনফিগার করা হয়েছে বলে মনে হচ্ছে। হতে পারে আপনার আর একটি সাধারণ নিয়ম রয়েছে যা 1433 পোর্টের (বা সমস্ত কিছুকে অনুমতি দিচ্ছে) অনুমতি দিচ্ছে বা উইন্ডোজ ফায়ারওয়াল ইন্টারনেট-মুখোমুখি এনআইসিতে অক্ষম রয়েছে। কনফিগারেশনটি না দেখে বলা শক্ত। তবে ম্যাক্সের মত সার্ভারফল্টের পক্ষে এটি সত্যিই আরও একটি প্রশ্ন। আপনি উইন্ডোজ 2008 আর 2, বিটিডাব্লু বলতে চাইছেন? 'আরসি' হ'ল রিলিজ প্রার্থী, পরীক্ষার জন্য প্রাক-প্রকাশের সফ্টওয়্যার।
জেমস এল


1
আপনি কি সত্যিই কোনও পুরানো রিলিজ প্রার্থী অপারেটিং সিস্টেম ব্যবহার করছেন ?! প্রথম এটি ঠিক করুন।
মাইকেল হ্যাম্পটন 15

উত্তর:


12

আপনার ফায়ারওয়ালের মতো শব্দগুলি সঠিকভাবে কনফিগার করা হয়নি। এটি প্রথম পদক্ষেপ।

সাধারণত আমি যে বইটি লিখেছিলাম তা ফুটিয়ে তুলব না, তবে এই ক্ষেত্রে আমি একটি ব্যতিক্রম করব। এটিকে এসকিউএল সার্ভার সুরক্ষিত বলা হয় এবং এটি আপনাকে একটি ভাল সূচনা দেবে।


ঠিক আছে, আপনার বই এই প্রশ্নের জন্য সঠিক ফিট :-)
এমফিনি

শান্ত! ইন্টারনেট-মুখোমুখি সার্ভারগুলির জন্য স্থানীয় / উইন্ডোজ লেখকের পরিবর্তে শংসাপত্রগুলি ব্যবহার করার বিষয়ে কি এটির নির্দেশমূলক নির্দেশনা রয়েছে? ;-)
গ্রেগ Askew

আমার সম্পাদনা দেখুন। ফায়ারওয়াল ঠিক আছে বলে মনে হচ্ছে। এসকিউএল সার্ভারে উঠতে এই চীনা হ্যাকাররা খেলছে এটি অন্য কিছু কৌশল।
অ্যালেন কিং

1
যদি কোনও জনসাধারণের আইপি ঠিকানা থেকে এসকিউএল পোর্টের সাথে সংযোগ স্থাপন করে থাকে তবে ফায়ারওয়ালটি সঠিকভাবে কনফিগার করা হয়নি। যদি তারা কোনও অভ্যন্তরীণ আইপি থেকে আসে তবে আপনি অন্য কোনও ধরণের সমস্যা পেয়েছেন। এসকিউএল এটি নিজেই শংসাপত্রগুলি সমর্থন করে না। আপনাকে এডি এবং শংসাপত্রের ম্যাপিংয়ের মাধ্যমে এটি করতে হবে।
mrdenny

ফায়ারওয়ালের জন্য অঙ্কনটিতে ফিরে আসুন। আপনি আপনার ফায়ারওয়াল পরিস্থিতি সমাধান না করা পর্যন্ত আমি এসকিউএল সার্ভারটিকে ইন্টারনেট থেকে সরিয়ে ফেলব। এইভাবে আপনি আপেক্ষিক স্বাচ্ছন্দ্যে আইপি ঠিকানার পুরো ব্যাপ্তিকে আইপি নিষিদ্ধ করতে সক্ষম হবেন।
টেকি জো

4

সিম্পলি বলল - আপনি করবেন না। আমি আফেরওয়াল ইত্যাদি ব্যবহার করব না - একটি এসকিউএল সার্ভারের ইন্টারনেটে থাকার কোনও অধিকার নেই। খুব কিছু ব্যতিক্রম

প্রতিলিপি জন্য, একটি সঠিক ভিপিএন সেট আপ করুন।


আমি একটু বিভ্রান্ত। যদি ডিবি সার্ভারটি ইন্টারনেটে না থাকে তবে কীভাবে একটি ওয়েব অ্যাপ ব্যাকএন্ড সার্ভার ডিবি সার্ভারে পৌঁছাবে?
অ্যালেন কিং

অভ্যন্তরীণ নেটওয়ার্কের মাধ্যমে। বেসিক সেটআপ। আপনার ওয়েব অ্যাপ্লিকেশন দুটি নেটওয়ার্কেই বসে।
টমটম

3

ফায়ারওয়ালটি সঠিকভাবে কনফিগার করার পাশাপাশি এসকিউএল সার্ভারকে ব্রুট ফোর্স আক্রমণ থেকে সুরক্ষিত রাখতে এখানে কিছু সাধারণ সুপারিশ রয়েছে:

  • 'সা' অ্যাকাউন্টটি অক্ষম করুন। সঠিক লগইন নামটি জানলে আক্রমণগুলি আরও সহজ হবে

    ALTER LOGIN sa DISABLE
    

অন্য বিকল্পটি হ'ল 'সা' অ্যাকাউন্টটির নাম পরিবর্তন করে স্বল্প নাম দেওয়া

ALTER LOGIN sa WITH NAME = SimonXZY
  • মিশ্র মোড প্রমাণীকরণের পরিবর্তে উইন্ডোজ প্রমাণীকরণ ব্যবহার করুন। উইন্ডোজ প্রমাণীকরণ উইন্ডোজ পাসওয়ার্ড নীতি প্রয়োগ করে এবং এটি ধারাবাহিকভাবে ব্যর্থ লগনের প্রয়াসের ক্ষেত্রে লগইনটিকে লক করে দেয়
  • নিরীক্ষণ ব্যর্থ লগন। এটির সবচেয়ে সহজ উপায় হ'ল সার্ভার বৈশিষ্ট্যগুলিতে লগইন অডিটিং বিকল্পটি সেট করা, সুরক্ষা ট্যাব কেবলমাত্র ব্যর্থ লগইনে বা ব্যর্থ এবং সফল উভয় লগইনগুলিতে। এটি আপনাকে নিষ্ঠুর বাহিনীর আক্রমণ থেকে রক্ষা করতে সাহায্য করবে না, তবে আক্রমণগুলি সম্পর্কে সচেতন হতে আপনাকে সহায়তা করবে

এখানে আরও দরকারী প্রস্তাবনা: ব্রুট ফোর্স বা অভিধান আক্রমণ প্রতিরোধ করা: কীভাবে ব্রুটসকে আপনার লুট থেকে দূরে রাখা যায়

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.