【问题标题】:SQL Azure 0.0.0.0 firewall ruleSQL Azure 0.0.0.0 防火墙规则
【发布时间】:2012-12-31 08:45:59
【问题描述】:

在安全性方面,在特定 IP 地址(或范围)上为 SQL Azure 服务器设置防火墙规则是否优于设置 0.0.0.0 防火墙“允许 Microsoft 服务访问此服务器”规则? 据我所知 0.0.0.0 允许来自 Azure 本地 IP 的所有访问(但当然要实际连接到数据库,需要提供特定的服务器名称和登录用户名/密码)。 使用 0.0.0.0 使配置更容易,因为无需跟踪角色实例 IP 即可启用 SQL Azure 服务器连接,但它确实存在一些风险。

我想听听你的意见。 谢谢!

【问题讨论】:

    标签: azure azure-sql-database


    【解决方案1】:

    Microsoft 内部使用 0.0.0.0 设置来允许他们的服务连接到您的 SQL 实例。当然,理论上你的 SQL 数据库对任何 Windows Azure 机器都是开放的,但它不像潜在的连接表面是整个世界。

    【讨论】:

    • 谢谢!每个服务都可以访问数据库连接,甚至是客户端开发的云服务。我知道它仅限于数据中心网络,问题是它更喜欢特定 IP 规则的大惊小怪还是使用 0.0.0.0 规则
    • 这将取决于您的个人喜好。将防火墙规则限制在您的实例上可能更安全,另一方面,如果您的 VIP 随时间发生变化,您将对防火墙进行更多维护。
    • 完全同意 我想知道微软是否有关于“允许微软服务访问此服务器”规则的任何官方安全建议。
    【解决方案2】:

    首先,

    允许的 Windows Azure 服务 - 将只允许 azure 服务访问数据库。

    其次,

    为了能够从任何其他端点访问数据库服务器,您需要添加防火墙规则以允许这些特定 IP 范围。如果要从 ip 为 132.99.xx.xx 的机器连接,则需要添加一条规则,起始 IP 和结束 IP 为 132.99.xx.xx

    添加必要的范围始终是一个好习惯,以避免任何攻击机会

    希望这会有所帮助!

    【讨论】:

    • 为什么这个答案没有被赞成或评论?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-10-24
    • 2021-09-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多