2026-03-17
分类:服务器技术
阅读(82) 评论(0)
账户与权限管理
- 禁用默认账户(如root远程登录)
- 遵循最小权限原则,为每个应用创建独立账户并限制权限
- 定期审计账户权限,清理无用或过期的账户
密码策略强化
- 启用密码复杂度要求(长度、特殊字符、定期更换)
- 使用mysql_native_password或caching_sha2_password插件替代旧算法
- 避免明文存储密码,使用ALTER USER加密修改
网络层防护
- 限制MySQL监听IP(bind-address配置为内网IP)
- 通过防火墙规则仅允许可信IP访问数据库端口(默认3306)
- 启用SSL/TLS加密传输数据
数据加密
- 对敏感字段使用AES_ENCRYPT/AES_DECRYPT函数加密
- 启用表空间加密(如InnoDB透明数据加密TDE)
- 备份文件加密(结合OpenSSL或第三方工具)
审计与日志监控
- 开启通用查询日志(general_log)和慢查询日志
- 部署企业级审计插件(如MariaDB Audit Plugin)
- 定期分析日志,监控异常登录或高频失败请求