Mongo安全 之 拾遗

目录

本文的软件和命令基于Ubuntu 1604 LTS系统 Mongo版本使用最新版本 安装方法参考Mongo安全 之 SSL

引言

在上两篇文章Mongo安全 之 鉴权Mongo安全 之 SSL

我们详细讨论Mongo安全的两个主要方面: 鉴权和SSL

本文将汇总Mongo安全的其他细节 让大家对Mongo安全有一个完整的认识

防火墙

其实防火墙并不属于Mongo 而是系统范畴 但是为了Mongo安全的考虑 我们有必要了解下系统常见防火墙的设置

Ubuntu系统默认已经安装了防火墙软件 只是默认没有打开

$ which ufw
/usr/sbin/ufw

$ sudo ufw status
状态:不活动

配置ssh

在打开ufw防火墙之前 我们首先先更新下配置 允许ssh访问

sudo ufw allow ssh

接着 就可以打开ufw防火墙了

sudo ufw enable

此时 再次查看ufw的状态

sudo ufw status

打印结果如下

状态: 激活

至                          动作          来自
-                          --          --
22                         ALLOW       Anywhere
22 (v6)                    ALLOW       Anywhere (v6)

配置端口

接着 我们测试本地与Ubuntu机器Mongo服务的连通性

nc -z 192.168.56.101 27017

没有返回成功的信息 说明Ubuntu系统的该端口不能访问

nc的详细使用可以参考nc命令用法举例

于是 我们修改ufw的防火墙设置 允许访问27017端口

$ sudo ufw allow 27017

$ sudo ufw status
状态: 激活

至                          动作          来自
-                          --          --
22                         ALLOW       Anywhere
27017                      ALLOW       Anywhere
22 (v6)                    ALLOW       Anywhere (v6)
27017 (v6)                 ALLOW       Anywhere (v6)

此时 我们再次测试本地与Ubuntu机器的连通性

$ nc -z 192.168.56.101 27017
Connection to 192.168.56.101 port 27017 [tcp/*] succeeded!

返回成功的信息 说明Ubuntu系统的该端口已经能够正常访问

配置地址

上述端口会开放给所有的机器访问 因此 我们为了进一步限制访问范围 还可以配置允许访问的ip地址

sudo ufw delete allow 27017

sudo ufw allow from 192.168.0.0/16 to any port 27017

通过上述配置 只允许192.168..范围的ip 访问27017端口

bindIp

除了系统防火墙这一道"安全保障"之外 Mongo也有类似防火墙的白名单机制: bindIp

打开/etc/mongod.conf文件 我们发现bindIp的值是这样的

bindIp: [127.0.0.1, 192.168.*.*]

上述并不是默认配置 而是笔者修改后的结果

bindIp设置了Mongo服务允许访问的ip地址和范围

我们修改bindIp配置如下

bindIp: 127.0.0.1

然后 重启Mongo服务

sudo service mongod restart

此时 我们再次测试本地与Ubuntu机器的连通性

nc -z 192.168.56.101 27017

没有返回成功的信息 说明Ubuntu系统的Mongo服务27017端口又不能访问了

所以 通常情况下 防火墙和bindIp都需要配置以提高安全性

安全配置

除了配置文件中的bindIp选项外 还有许多其他的安全配置

net.http.enabled 设置成false以关闭http访问

net.http.JSONPEnabled 设置成false以关闭JSONP访问

net.http.RESTInterfaceEnabled 设置成false以关闭RESTful访问

通常情况下 上述访问权限 都是默认false的 所以在没有需求的情况下不要添加这些访问配置或设置成false

除了上述这些安全配置外 Mongo服务的配置选项还有很多 详细的可以参考Configuration File Options

其他

当然 除了上述详细讨论的一些方法外 还有一些细节供参考

  • 为Mongo服务创建单独的用户和组 并限制Mongo用户和组的访问权限

  • 对重要数据进行加密处理 (这个是官网建议的方法 是否采用看实际情况 毕竟数据库都要加密 说明系统和服务已经被攻破了 这已经不是一般情况了)

  • 购买付费版本的Mongo服务 (企业级的用户喜欢花钱买个心安 可以理解)

小结

本文作为Mongo安全三篇的最后一篇 从鉴权和SSL以外的角度 再次审视了Mongo的安全机制

希望能够让大家对Mongo安全有一个完整的认识 当然 碍于笔者的能力有限 希望有经验的读者分享你的�认识 大家一起讨论进步

参考

更多文章, 请支持我的个人博客

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,686评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,668评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,160评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,736评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,847评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,043评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,129评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,872评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,318评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,645评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,777评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,470评论 4 333
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,126评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,861评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,095评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,589评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,687评论 2 351

推荐阅读更多精彩内容