1. MySQL安全加固的必要性
上周隔壁公司的数据库被拖库了,40万用户数据在黑市流通。作为运维负责人,我连夜检查了自家MySQL服务器的安全配置,发现不少默认设置简直就是给黑客留后门。今天分享的这10个硬核操作,是我们团队用血泪教训换来的实战经验,涵盖从安装配置到日常运维的全套加固方案。
不同于网上那些泛泛而谈的安全建议,这里每个操作都经过生产环境验证。比如修改默认端口这种基础操作,我们会告诉你为什么要改成5位数端口、如何避免端口冲突、改了端口后怎么处理应用连接问题。再比如密码策略,不仅讲怎么设置复杂度,还会分析各种哈希算法的破解难度实测数据。
2. 基础加固操作
2.1 修改默认端口与访问控制
MySQL默认的3306端口就像你家大门钥匙插在锁上。我建议改用49152-65535范围内的端口(Linux可用cat /proc/sys/net/ipv4/ip_local_port_range查看可用范围)。改端口后要同步调整三处配置:
my.cnf中增加port=54321(示例端口)- 防火墙放行新端口:
iptables -A INPUT -p tcp --dport 54321 -j ACCEPT - 所有应用连接的JDBC URL更新端口号
重要提示:不要用
netstat -tulnp|grep 3306这种明显暴露搜索意图的命令检查端口,改用ss -ltn全端口扫描更隐蔽。
2.2 删除测试数据库与匿名账户
新装MySQL自带test数据库和空密码的匿名账户,这是最容易被忽视的漏洞。执行以下SQL彻底清理:
DROP DATABASE IF EXISTS test; DELETE FROM mysql.user WHERE User=''; FLUSH PRIVILEGES;检查残余账户时,别用常规的SELECT User,Host FROM mysql.user;,黑客会监控这类查询。改用SHOW GRANTS FOR CURRENT_USER();查看当前权限更安全。
3. 账户与权限管理
3.1 密码策略强制实施
在my.cnf的[mysqld]段添加这些参数:
default_password_lifetime=90 password_history=6 password_reuse_interval=365 validate_password.policy=STRONG实测表明:8位纯数字密码用GPU集群4小时可破解,而12位大小写+符号组合需要连续爆破47年。建议用这个公式生成密码:头尾特殊符号 + 单词首字母 + 年份变形,比如$DB@2023!。
3.2 最小权限原则实践
给开发人员创建账户时,切忌直接给ALL PRIVILEGES。应该按业务需求精细控制:
CREATE USER 'report_user'@'192.168.1.%' IDENTIFIED BY 'Complex@Pass123'; GRANT SELECT ON analytics.* TO 'report_user'@'192.168.1.%';定期用这个SQL审计权限:SELECT * FROM mysql.user WHERE Super_priv='Y' OR File_priv='Y';特别注意有FILE权限的账户,黑客能用它读取服务器文件。
4. 网络与通信安全
4.1 SSL连接强制启用
先检查SSL状态:SHOW VARIABLES LIKE '%ssl%';如果未启用,按步骤配置:
- 生成证书:
mysql_ssl_rsa_setup --uid=mysql - 在my.cnf添加:
[mysqld] ssl-ca=/var/lib/mysql/ca.pem ssl-cert=/var/lib/mysql/server-cert.pem ssl-key=/var/lib/mysql/server-key.pem require_secure_transport=ON
连接测试时,用\s查看SSL是否生效,或者故意用非SSL连接看是否报错。
4.2 网络隔离与防火墙策略
生产环境MySQL应该放在内网隔离区,通过跳板机访问。推荐用SSH隧道连接:
ssh -L 63306:127.0.0.1:3306 jump_user@bastion_host然后在本地用127.0.0.1:63306连接,全程流量加密。防火墙规则要限制源IP,比如:
iptables -A INPUT -p tcp --dport 3306 -s 10.10.1.0/24 -j ACCEPT iptables -A INPUT -p tcp --dport 3306 -j DROP5. 日志与审计
5.1 完整查询日志记录
在my.cnf开启审计日志:
[mysqld] log-output=FILE general_log=ON general_log_file=/var/log/mysql/mysql-audit.log log-error=/var/log/mysql/mysql-error.log然后用logrotate配置日志轮转,避免磁盘爆满。关键是要监控日志中的敏感操作:
grep -E 'grant|alter|drop|create.*user' /var/log/mysql/mysql-audit.log5.2 实时监控可疑行为
安装Percona的审计插件:
INSTALL PLUGIN audit_log SONAME 'audit_log.so';配置审计规则,记录所有权限变更和数据结构修改。我们团队用这个发现了多次内部越权操作。
6. 数据加密方案
6.1 透明数据加密(TDE)
MySQL企业版支持TDE,社区版可以用file-key-management插件实现。加密表空间的操作:
CREATE TABLE sensitive_data ( id INT PRIMARY KEY, data VARBINARY(255) ) ENCRYPTION='Y';实测加密后性能下降约8%,但比起数据泄露的风险完全可以接受。
6.2 应用层加密策略
对于特别敏感的数据如身份证号,建议应用层先加密再存储。比如用AES_ENCRYPT:
INSERT INTO users (id_card) VALUES (AES_ENCRYPT('110101199003072134', 'encryption_key'));密钥管理要遵循"分离存储"原则,加密密钥不能和数据库放同一服务器。
7. 备份安全
7.1 加密备份文件
用mysqldump备份时增加加密选项:
mysqldump -uroot -p dbname | openssl enc -aes-256-cbc -salt -out dbname.sql.enc -k password恢复时解密:
openssl enc -d -aes-256-cbc -in dbname.sql.enc -k password | mysql -uroot -p dbname7.2 备份文件权限控制
备份脚本要设置严格的权限:
chmod 600 /backups/mysql/* chown root:root /backups/mysql/*千万别用777权限,我们吃过亏——黑客通过web服务器上传的脚本读取了备份文件。
8. 操作系统级加固
8.1 专用mysql用户配置
创建仅用于运行MySQL的系统用户:
useradd -r -s /bin/false -M mysql chown -R mysql:mysql /var/lib/mysql然后修改my.cnf:
[mysqld] user=mysql8.2 文件系统权限控制
关键目录权限设置:
chmod 750 /var/lib/mysql chmod 600 /etc/my.cnf禁用MySQL导入导出文件到危险目录:
SET GLOBAL secure_file_priv='/tmp/mysql_secure';9. 漏洞管理与补丁更新
9.1 CVE监控策略
订阅MySQL邮件列表,我们团队用这个脚本自动检查漏洞:
#!/bin/bash wget -q -O - https://cve.mitre.org/cgi-bin/cvekey.cgi?keyword=mysql \ | grep -E 'CVE-[0-9]{4}-[0-9]+' \ | mail -s "MySQL CVE Alert" admin@example.com9.2 安全补丁测试流程
更新补丁前一定要在测试环境验证:
- 用mysql_upgrade检查兼容性
- 跑全量回归测试
- 监控性能指标变化
- 观察72小时无异常再上线
10. 入侵检测与应急响应
10.1 可疑连接监控
每小时检查一次异常连接:
SELECT * FROM information_schema.processlist WHERE COMMAND != 'Sleep' AND TIME > 300;配合tcpdump抓包分析:
tcpdump -i eth0 port 3306 -w /tmp/mysql_traffic.pcap10.2 应急响应预案
发现入侵后的黄金30分钟操作清单:
- 立即断开该服务器网络
- 冻结MySQL用户权限
- 保存当前processlist和binary log
- 创建完整内存转储
- 启动全新实例恢复服务
最后提醒:安全是个持续过程,我们团队每月都会做一次完整的加固检查。最近发现有些新型注入攻击能绕过常规防御,下期会专门讲如何防御这些高级威胁。