SQL Server的安全性不能只依赖网络防火墙和外围防护,实例自身的配置同样重要。默认安装完成后,许多选项偏向易用而非安全,若直接部署到生产环境,攻击者可能通过端口扫描、弱口令猜测和已知漏洞利用等方式进入数据库。下面从身份验证、账户权限、网络传输和审计四个方面给出具体的加固步骤。

身份验证模式与登录账户加固
SQL Server支持两种身份验证模式:Windows身份验证模式和混合模式。Windows身份验证依靠操作系统账户和域策略,密码策略由活动目录统一管理,安全性更高。混合模式允许SQL Server账户登录,需要为每个SQL账户单独设置密码,管理成本更高,也更容易出现弱口令。因此在生产环境应优先选择Windows身份验证模式,只有在应用无法使用Windows账户时才考虑混合模式。
如果必须使用混合模式,需要立即禁用sa账户或为其设置高强度密码。很多攻击的第一步就是尝试sa账户,默认情况下该账户拥有最高权限且无法删除,只能禁用或改名。通过下面的语句可以查询当前使用的验证模式:
SELECT SERVERPROPERTY('IsIntegratedSecurityOnly') AS AuthenticationMode;
返回1表示仅Windows身份验证,返回0表示混合模式。若返回0,建议通过SQL Server Management Studio在服务器属性中切换,或使用以下语句禁用sa账户:
ALTER LOGIN sa DISABLE;
同时需要检查所有SQL账户的密码策略是否启用。可以通过sys.sql_logins视图查看is_policy_checked和is_expiration_checked字段,确保它们为1。对于不再使用的登录账户应及时删除,避免权限残留。
最小权限原则与系统存储过程控制
数据库账户的权限分配应遵循最小权限原则,即每个账户只拥有完成自身任务所需的最小权限。很多应用为了方便直接使用db_owner角色连接数据库,一旦应用出现SQL注入漏洞,攻击者就能获得数据库的完全控制权。正确的做法是根据业务需要创建自定义角色,只授予必要的表、视图、存储过程权限。
系统存储过程中有一部分功能强大但常被攻击者利用,例如xp_cmdshell可以执行操作系统命令。该功能默认关闭,但不少管理员为了运维方便会手动开启。如果业务并不需要调用系统命令,应保持关闭状态,或在使用后立即关闭。使用以下语句可以禁用xp_cmdshell:
EXEC sp_configure 'show advanced options', 1; RECONFIGURE; EXEC sp_configure 'xp_cmdshell', 0; RECONFIGURE;
除了xp_cmdshell,还需要关注sp_OACreate、sp_addjob等存储过程,它们也可能被用于执行外部程序或修改作业。可以通过撤销public角色对这些对象的执行权限来收紧控制。
另外,数据库级别的TRUSTWORTHY属性默认应保持OFF,避免跨数据库权限提升。可以通过ALTER DATABASE [数据库名] SET TRUSTWORTHY OFF;语句关闭。对于包含敏感数据的表,建议启用透明数据加密或列级加密,并限制备份文件的访问权限。
网络传输加密与端口安全
SQL Server默认使用1433端口监听,这一端口早已成为扫描工具的重点目标。将默认端口改为非标准端口能在一定程度上减少自动化攻击的命中率。修改端口需要打开SQL Server配置管理器,找到对应实例的TCP/IP协议,在IP地址选项卡中修改TCP端口值。修改后必须重启SQL Server服务才能生效。
仅更改端口并不能保证传输安全,因为数据包在网络中仍然是明文发送的。对于跨网段或公网访问的场景,应启用SSL加密。在服务器上安装受信任的证书后,通过配置管理器将证书绑定到SQL Server实例,并将连接加密选项设置为必需。客户端连接字符串中也需要指定Encrypt=True和TrustServerCertificate=False,以防止中间人攻击。
此外,防火墙策略应限制只有授权的主机可以访问数据库端口。对于Windows防火墙,可以新建入站规则,指定仅允许特定IP地址访问1433或修改后的端口。网络上不要暴露SQL Server浏览器服务,该服务使用UDP 1434端口,容易泄露实例信息。
审计日志与登录来源控制
安全加固不只是预防,还需要在入侵发生后能够追溯。SQL Server的登录审计默认可能只记录失败的登录尝试,建议调整为同时记录成功和失败的登录。在服务器属性的安全性页面中,将登录审核设置为“仅失败的登录”或“成功和失败的登录”均可,后者审计信息更全但日志量较大。审计结果记录在Windows应用程序日志和SQL Server错误日志中。
通过登录触发器可以实现更细粒度的访问控制,例如只允许sa从特定IP地址登录,其他来源直接拒绝。下面的触发器演示了这一思路:
CREATE TRIGGER trg_LoginRestriction
ON ALL SERVER
FOR LOGON
AS
BEGIN
IF ORIGINAL_LOGIN() = 'sa' AND
(SELECT client_net_address FROM sys.dm_exec_connections WHERE session_id = @@SPID) NOT IN ('192.168.1.10')
BEGIN
ROLLBACK;
END
END;
这段代码创建了一个服务器级触发器,在sa登录时检查客户端IP,如果不是授权地址则回滚登录。实际使用时需要将192.168.1.10替换为真实的运维终端地址。还可以结合APP_NAME()限制连接程序名称,进一步防止异常应用直接连接数据库。
最后,定期检查SQL Server错误日志和Windows安全日志,关注登录失败事件、权限变更和配置修改。结合第三方监控工具设置告警规则,可以在攻击发生的早期及时发现并阻断。
SQL Server安全配置数据库安全加固身份验证模式修改时间:2026-09-28 07:15:18