原文出处:http://blog.csdn.net/dba_huangzj/article/details/38398813,专题目录:http://blog.csdn.net/dba_huangzj/article/details/37906349 未经作者同意,任何人不得以原创形式发布,也不得已用于商业用途,本人不负责任何法律责任。 前一篇:http://b
原文出处:http://blog.csdn.net/dba_huangzj/article/details/38398813,专题目录:http://blog.csdn.net/dba_huangzj/article/details/37906349未经作者同意,任何人不得以“原创”形式发布,也不得已用于商业用途,本人不负责任何法律责任。
前一篇:http://blog.csdn.net/dba_huangzj/article/details/38368737
前言: 如果没有对数据库文件(mdf/ldf等)做权限控制,攻击者可以把这些文件复制走,然后附加到自己机器上进行分析。第一层保护就是对sql server文件所在的ntfs文件系统进行权限管控。如果希望进一步保护数据库,可以使用透明数据库加密(transparent database encryption,tde),这个功能可以保护对应数据库的所有文件,不管有多少个文件。因为文件已经加密,即使这些文件被复制走,如果没有数据库主密钥,也一样不能使用。同时,这种加密不影响用户对数据库的使用,开发人员不需要对此做额外的工作。
需要注意,只有开发版、且一般和数据中心版才支持tde。
实现:1. 创建服务器加密主密钥:
use master; create master key encryption by password = '强密码';
2. 马上备份主密钥,并放到安全的地方,如果丢失了主密钥,将导致自己都无法使用:
backup master key to file = '\\path\sql1_master.key' encryption by password = '强密码';
其中密码必须复合windows 安全策略要求,并且sql server服务帐号要有对对应目录的写权限。
3. 在master库中创建服务器证书:
create certificate tdecert with subject = 'tde certificate';
4. 备份证书:
backup certificate tdecert to file = '\\path\sql1_tdecert.cer' with private key ( file = '\\path\sql1_tdecert.pvk', encryption by password = '另外一个强密码' );
5. 创建对应数据库的数据库加密密钥:
use 目标数据库; go create database encryption key with algorithm = aes_128 encryption by server certificate tdecert; --tdecert为证书名
6. 启用数据库加密:
alter database 目标数据库 set encryption on;
原理:tde自动加密磁盘上的数据和日志文件,不需要对数据库额外修改,并且可以加密所有数据库或日志备份。实现方式也很容易。对于加密算法,通常可以使用aes_128/192/256 或者triple_des_3key。其中triple-des强度更高。但是可能影响性能。
对于tde的性能分析,可以访问这篇文章:http://www.databasejournal.com/features/mssql/article.php/3815501/performance-testing-sql-2008146s-transparent-data-encryption.htm(performance testing sql 2008's transparent data encryption,sql server 2008 tde/透明数据库加密性能测试)。
如果需要还原加密后的数据库文件到另外一台服务器,需要首先还原证书到目标服务器:
use master; create certificate tdecert from file = '\\path\sql1_tdecert.cer' with private key ( file = '\\path\sql1_tdecert.pvk', decryption by password = '密码' );
原文出处:http://blog.csdn.net/dba_huangzj/article/details/38398813然后就能开始还原数据库或日志文件。