powered by simpleCommunicator - 2.0.51     © 2025 Programmizd 02
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / СУБД наружу в интернет
15 сообщений из 15, страница 1 из 1
СУБД наружу в интернет
    #36809083
temp-test
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Какие есть минусы, если выставить СУБД ее слушающим портом наружу в интернет и попытаться 2-tier систему сделать через интернет? Хотелось бы услышать критику и слова поддержки.
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36809121
fleandr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
это не очень хорошо потому что:
1) вашу систему будут ломать все кому не лень. (автоматически скриптами), нужно будет подерживать СУБД и накатывать обновления сразу же. в общем следить за секьюрити.
соответственно бэкапиться и изолировать внутр сетку просто обязательно
2)стоит посчитать нагрузку на канал.
3)вопрос об атомарности транзакций весьма серьезно надо будет подумать. (соединение сдохло и что же мы делаем дальше)


может всё таки 3-tier?
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36809158
temp-test
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
fleandr,

тут одному приятелю предлагают такое решение. моя душа противится, но кроме как возможных атак извне ничего не приходит. это немаловажный аргумент, но выглядит как паранойа :) кого лично "ломали" под эту тему?
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36809182
fleandr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а что вообще за приложение?
тут ведь еще такая проблемка - данные о соединении тоже можно перехватить и в принципе можно послать произвольный запрос.
а из вопроса - кого ломали. ставишь несвежую версию СУБД. потом смотришь release notes и major security bugs. потом ищешь эксплоит и демонстрируешь
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36809223
temp-test
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
fleandrа что вообще за приложение?
тут ведь еще такая проблемка - данные о соединении тоже можно перехватить и в принципе можно послать произвольный запрос.
а из вопроса - кого ломали. ставишь несвежую версию СУБД. потом смотришь release notes и major security bugs. потом ищешь эксплоит и демонстрируешьхотят сделать на mysql. выставить наружу. домен ua (сам я с домена ru :))
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36809318
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
temp-test,

клиентские приложения будут у неопределенного круга лиц или их список известен и ограничен?
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36809557
fleandr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
изменения в 5.5
#

Security Fix: The server failed to check the table name argument of a COM_FIELD_LIST command packet for validity and compliance to acceptable table name standards. This could be exploited to bypass almost all forms of checks for privileges and table-level grants by providing a specially crafted table name argument to COM_FIELD_LIST.

In MySQL 5.0 and above, this permitted an authenticated user with SELECT privileges on one table to obtain the field definitions of any table in all other databases and potentially of other MySQL instances accessible from the server's file system.

Additionally, for MySQL version 5.1 and above, an authenticated user with DELETE or SELECT privileges on one table could delete or read content from any other table in all databases on this server, and potentially of other MySQL instances accessible from the server's file system. (Bug#53371, CVE-2010-1848)
#

Security Fix: The server was susceptible to a buffer-overflow attack due to a failure to perform bounds checking on the table name argument of a COM_FIELD_LIST command packet. By sending long data for the table name, a buffer is overflown, which could be exploited by an authenticated user to inject malicious code. (Bug#53237, CVE-2010-1850)
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36809604
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
конечно паранойя если защищают несекретные данные.
Или выставляют в интернет секретные
:)
Если у вас интранет -корпоратив, то и стройте его соответственно - типа vpn
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36810658
temp-test
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
miksofttemp-test,

клиентские приложения будут у неопределенного круга лиц или их список известен и ограничен?список известен - это филиальные точки. конечно, придется всем сделать статичные ip, но это не особо проблема.
Petro123конечно паранойя если защищают несекретные данные.
Или выставляют в интернет секретные
:)
Если у вас интранет -корпоратив, то и стройте его соответственно - типа vpnДумаю vpn - нормальное решение. Разве что не знаю какую нагрузку на канал будет давать траффик от mysql (или любой другой СУБД). Вряд ли какая-либо СУБД особо-то экономит на этом деле. Все ж таки рассчитаны на локальные сети. Но это сугубо имхо такое )

Я вообще считал, что самое подходящее здесь - веб-проект с нормальным ssl.
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36810771
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
temp-testmiksofttemp-test,

клиентские приложения будут у неопределенного круга лиц или их список известен и ограничен?список известен - это филиальные точки. конечно, придется всем сделать статичные ip, но это не особо проблема.Тогда VPN. Помимо этой задачи, может пригодиться еще в массе случаев. Например, для удаленного управления компьютерами.
temp-testРазве что не знаю какую нагрузку на канал будет давать траффик от mysql (или любой другой СУБД). Вряд ли какая-либо СУБД особо-то экономит на этом деле. Все ж таки рассчитаны на локальные сети. Но это сугубо имхо такое )Тут дело не столько в трафике, сколько в его характере. Например, тут топикстартер хочет построить приложение, которое практически невозможно будет использовать при работе через VPN. Точнее, формально оно работать будет, но задержки будут такие, что пользователи работать просто не смогут.

temp-testЯ вообще считал, что самое подходящее здесь - веб-проект с нормальным ssl.Зависит от задачи, от параметров каналов связи и от требований бизнеса. Не зная всего этого, что-то советовать бессмысленно.
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36811081
temp-test
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
miksoft,

Вы как понимаю хорошо знакомы с MySQL. К Вам еще пара вопросов:
1. Можно ли использовать MySQL в нуждах собственного бизнеса бесплатно? Приятель собирается у себя в конторе сервер поставить. Сервер сильно сказано. ))) Так себе - неплохой десктоп на Core i5/i7.
2. Задумывается несложная система документооборота (прием завялений, принятие решения на выдачу кредита и т.п.). Движок MyISAM без поддержки транзакций здесь подойдет?
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36811136
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
temp-test1. Можно ли использовать MySQL в нуждах собственного бизнеса бесплатно? Приятель собирается у себя в конторе сервер поставить. Сервер сильно сказано. ))) Так себе - неплохой десктоп на Core i5/i7.Это юридический вопрос и тут я ничего не могу сказать. На этом сайте было много обсуждений лицензирования MySQL, но все они ни к какому единому выводу не пришли.
Если продавать систему не планируете, то забейте и используйте, если есть желание. Иначе - спрашивайте профессиональных юристов.
temp-test2. Задумывается несложная система документооборота (прием завялений, принятие решения на выдачу кредита и т.п.). Движок MyISAM без поддержки транзакций здесь подойдет?Я бы использовал InnoDB. Даже если MyISAM хватит вначале, то по мере развития системы может и не хватить. Вот последний пример.
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36811381
ломали
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
temp-testfleandr,

тут одному приятелю предлагают такое решение. моя душа противится, но кроме как возможных атак извне ничего не приходит. это немаловажный аргумент, но выглядит как паранойа :) кого лично "ломали" под эту тему?
По нерадивости админов тестовая база неделю стояла без firewall'a. Минимум пять раз в день были попытки подбора пароля администратора БД. Сейчас полно ботов, которые сканируют ip. Дефолтный порт БД нужно менять обязательно
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36811722
strizh
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
У меня в режиме "2-tier application provider" работает СУБД PostgreSQL 8.1 уже 4 года.
Да, каждую неделю есть попытки взлома. Но ни одной - успешной. Поэтому я давно не обращаю
на них внимания. Это показательная статистика ?
А клиенты - довольны.
...
Рейтинг: 0 / 0
СУБД наружу в интернет
    #36811741
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
strizhДа, каждую неделю есть попытки взлома.А что, обязательно испытывать судьбу, файерволом прикрыться нельзя?
...
Рейтинг: 0 / 0
15 сообщений из 15, страница 1 из 1
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / СУБД наружу в интернет
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]