MySQL 安全加固配置(等保二级)

本文涉及的产品
RDS MySQL Serverless 基础系列,0.5-2RCU 50GB
云数据库 RDS MySQL,集群系列 2核4GB
推荐场景:
搭建个人博客
云数据库 RDS MySQL,高可用系列 2核4GB
简介: 数据库安全是等保测评和网络安全中的重要的一项内容,本文介绍一些常见的加固配置。

1、开启日志审计

日志审计包括general_log、slow_query_log、log-bin,这几项都需要开启

general_log=on
general_log_file=/var/lib/mysql/logs/mysql.log
slow_query_log=on
log-queries-not-using-indexes=on
slow-query-log-file=/var/lib/mysql/logs/slowquery.log
long_query_time=3
log-bin=mysql-bin
binlog_format=mixed
server-id=1

修改配置后需要重启mysql服务,验证方式:

show variables like'%general_log%';show variables like'%slow_query_log%';show variables like'%log-bin%';

2、密码策略插件

mysql数据库支持安装一些插件来增强数据库的功能。

密码策略插件在mysql 5.6的高版本及以上版本中已经默认存在,只需要开启即可使用。

plugin-load-add=validate_password.so
validate-password=FORCE_PLUS_PERMANENT
## 密码最小8位长度
validate_password_length=8
## 密码至少要包含1个大小写字母
validate_password_mixed_case_count=1
## 密码至少要包含1个数字
validate_password_number_count=1
## 密码强度检查等级 1/MEDIUM
validate_password_policy=1

修改配置后需要重启服务,验证方式:

show variables like'%validate_password%';SELECT PLUGIN_NAME, PLUGIN_STATUS
FROM INFORMATION_SCHEMA.PLUGINSWHERE PLUGIN_NAME LIKE'validate%';

3、登录失败处理插件

登录失败策略插件在mysql 5.6的高版本及以上版本中已经默认存在,只需要开启即可使用。

plugin-load-add=connection_control.so
connection-control=FORCE_PLUS_PERMANENT
connection-control-failed-login-attempts=FORCE_PLUS_PERMANENT
connection_control_failed_connections_threshold=5
connection_control_min_connection_delay=108000

修改配置后需要重启服务,验证方式:

show variables like'%connection%';SELECT PLUGIN_NAME, PLUGIN_STATUS
FROM INFORMATION_SCHEMA.PLUGINSWHERE PLUGIN_NAME LIKE'connection%';

4、登录超时

## 超时30分钟,默认是8小时
wait_timeout=1800
interactive_timeout=1800
show variables like'%timeout%';

5、密码过期

## 此项配置后对所有用户有效,慎用!要求是密码过期不得超过180天
default_password_lifetime=90
## 此命令是对单个用户配置密码过期
ALTER USER 'root'@'localhost' PASSWORD EXPIRE INTERVAL 90 DAY;

6、管理员、审计员、操作员

此项需要新建几个用户并配置相应的权限,还需要禁用或删除root账号。

业务中尽量不要使用root账号,权限最小化原则。

不得存在空密码的账号和无关账号。

select Host,User from mysql.user;grant select,inserton xinac_test.* TO 'auditor'@'127.0.0.1' IDENTIFIED BY'Admin@123.com' WITH GRANT OPTION;grant select,inserton xinac_test.* TO 'operator'@'127.0.0.1' IDENTIFIED BY'Admin@123.com' WITH GRANT OPTION;grant select,inserton xinac_test.* TO 'sadmin'@'127.0.0.1' IDENTIFIED BY'Admin@123.com' WITH GRANT OPTION;## 刷新权限使立即生效
FLUSH PRIVILEGES;

7、限定IP访问

## 单个IP或多个IP 192.168.100.%grant select,insert,update,delete,alter,create,index on xinac_test.* TO 'sadmin'@'192.168.100.200' IDENTIFIED BY'Admin@123.com' WITH GRANT OPTION;## 刷新权限使立即生效
FLUSH PRIVILEGES;

8、本地备份

本地备份可在服务器上备份,要求有定时备份策略,对数据和日志要求每天增备,每周全备。

可使用定时任务cron处理。

# 数据库-日志303 */1 * * /root/backup.sh
304 */7 * * /root/backup.sh
# 数据库-数据453 */1 * * /root/backup.sh
454 */7 * * /root/backup.sh

9、异地备份

要求必须有异地备份,且备份源与备份目的地距离30km以上,且尽量不在同城。

① 将服务器上数据和日志打包到个人机器上保存,符合简单的异地备份。但要有备份周期和备份策略

② 用一台专用的服务器做备份服务器,但要符合“异地”的条件

③ 备份到云对像存储上,华为云、阿里云之类的都可以,最好不要同城,否则可能会被认为不符合“异地”

10、备份恢复测试

没错,还要求有数据恢复成功的测试。

这个可以新建一个测试库,将导出的sql文件导入到测试库即可。

11、安全传输、加密传输、数据保护

这个是说数据库要开启ssl安全连接,mysql 5.7及以上版本默认支持。

检查的方式:看`/var/lib/mysql/`目录下有没有`server-cert.pem`等pem文件,有的话一般是支持的;没有的话,拷一份过来也不一定有用;不过可以额外配置。

show variables like'%ssl%';





相关实践学习
如何在云端创建MySQL数据库
开始实验后,系统会自动创建一台自建MySQL的 源数据库 ECS 实例和一台 目标数据库 RDS。
全面了解阿里云能为你做什么
阿里云在全球各地部署高效节能的绿色数据中心,利用清洁计算为万物互联的新世界提供源源不断的能源动力,目前开服的区域包括中国(华北、华东、华南、香港)、新加坡、美国(美东、美西)、欧洲、中东、澳大利亚、日本。目前阿里云的产品涵盖弹性计算、数据库、存储与CDN、分析与搜索、云通信、网络、管理与监控、应用服务、互联网中间件、移动服务、视频服务等。通过本课程,来了解阿里云能够为你的业务带来哪些帮助     相关的阿里云产品:云服务器ECS 云服务器 ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,助您降低 IT 成本,提升运维效率,使您更专注于核心业务创新。产品详情: https://www.aliyun.com/product/ecs
目录
相关文章
|
2月前
|
存储 关系型数据库 MySQL
Linux 安装 mysql 及配置存储位置
Linux 安装 mysql 及配置存储位置
91 3
|
19天前
|
存储 SQL 关系型数据库
MySQL体系结构与配置
MySQL体系结构与配置
34 0
|
13天前
|
弹性计算 关系型数据库 MySQL
centos7 mysql安装及配置
本文详细介绍了在阿里云服务器ECS上通过yum源安装MySQL 8.0.12的过程,包括更新yum源、下载并安装MySQL源、解决安装过程中可能遇到的问题等步骤。此外,还介绍了如何启动MySQL服务、设置开机自启、配置登录密码、添加远程登录用户以及处理远程连接异常等问题。适合初学者参考,帮助快速搭建MySQL环境。
86 8
centos7 mysql安装及配置
|
12天前
|
SQL 关系型数据库 MySQL
MySQL----配置双主双从
本文档详细介绍了如何在四台服务器上配置MySQL的双主双从架构。首先,通过关闭防火墙和SELinux确保网络通信畅通无阻。接着,设置各服务器的主机名和本地Host,确保名称解析正确。然后,通过YUM安装MySQL并修改初始密码。接下来,逐步配置四个节点(master01、master02、slave01、slave02),包括修改配置文件、创建用户和授权等步骤,实现主从复制。最后,通过SQL命令验证主从同步是否成功。
|
20天前
|
关系型数据库 MySQL Linux
在Linux中,如何配置数据库服务器(如MySQL或PostgreSQL)?
在Linux中,如何配置数据库服务器(如MySQL或PostgreSQL)?
|
27天前
|
SQL 负载均衡 关系型数据库
*配置MySQL集群
【8月更文挑战第16天】*配置MySQL集群
27 2
|
1月前
|
SQL 关系型数据库 MySQL
Nacos 1.2.1 集群搭建(二)MySQL、cluster 配置
Nacos 1.2.1 集群搭建(二)MySQL、cluster 配置
38 1
|
1月前
|
存储 关系型数据库 MySQL
"Linux环境下MySQL数据库名及表名大小写敏感性设置详解:从配置到影响,确保数据库操作的准确与高效"
【8月更文挑战第9天】在Linux环境中,MySQL数据库名及表名的大小写敏感性是一项重要配置。默认情况下,MySQL在Linux上区分大小写,但这可通过配置文件 `/etc/my.cnf` 中的 `lower_case_table_names` 参数调整。该参数设为0时,名称存储时保持原样,查询时不区分大小写;设为1则全部转换为小写。通过编辑配置文件并重启MySQL服务,可根据需求灵活控制名称的大小写敏感性,确保数据一致性和应用兼容性。
50 3
|
1月前
|
SQL 关系型数据库 MySQL
配置MySQL主从复制(一主一从)
配置MySQL主从复制(一主一从)
|
2月前
|
安全 关系型数据库 MySQL
MySQL装机全攻略:从下载到安全配置的详细指南
出于安全考虑,建议禁止root用户通过远程连接登录MySQL数据库。可以通过修改用户权限或配置防火墙规则来实现。 创建新用户并授权: 根据实际需求,创建具有不同权限的用户账户,并为他们分配必要的数据库和表权限。这样既可以满足业务需求,又可以降低安全风险。