基于ORACLE的安全加固应用的设计和实现
2011-11-24周华强刘云飞
肖 寒,周华强,刘云飞
(1.河南电力试验研究院,河南 郑州 450052;2.中原工学院 计算机学院,河南 郑州 451191;3.河南省知识产权事务中心,河南 郑州 450008)
ORACLE数据库是一个庞大的数据库管理系统(DBMS),所涉及的系统知识较多,本文只做系统ORACLE本身的安全加固方面的研究,涉及操作系统安全和存储备份的相关技术不在本文的研讨范围之内.
目前,企业内部数据库的安全威胁主要来自于2个方面,一方面是外部的攻击,外部非法访问者通过网络扫描进行试探,企图访问企业的内部数据库;另一方面是企业内部用户的不正当操作,这也给数据库的安全带来了隐患.作为系统的核心数据库,其安全加固的原则应采用最小授权原则[1].
业务系统对数据库的访问是一个由外向内的访问过程,首先通过网络与数据库系统建立连接,然后使用用户密码登录通过ORACLE系统认证,最后根据业务权限对数据进行访问[2].本文的安全加固措施就是按照数据访问的业务流程向由外向内进行加固.
1 ORACLE访问加固
对ORACLE外部网络的访问可以通过防火墙安全过滤策略加以限制,而内部业务服务器和数据库服务器通常在一个网络,没有防火墙,要防止内部不必要的数据库访问,可以通过ORACLE程序本身提供的相关安全措施配置IP访问策略,在网络层屏蔽未经许可的IP服务请求[3].采用以下方法修改ORACLE的默认访问策略访问,修改 ORACLE 数据库服务器的 sqlnet.ora 文件,在文件中追加以下内容:
TCP.EXCLUDED_NODES= (10.70.xx.xx, 10.70.xx.xx)
TCP.VALIDNODE_CHECKING = YES
TCP.INVITED_NODES= (10.70.xx.xx)
其中,TCP.EXCLUDED_NODES 表示拒绝的 IP 列表,TCP.INVITED_NODES 表示允……
