redis有哪些安全特性和加固方法,如何看待15年redis大面积被入侵事件?

参与15

3同行回答

nkj827nkj827项目经理长春长信华天
需要从以下几个方面对redis进行加固,网络层加固,账号与认证,服务运行权限最小化,服务精细化授权,安全补丁显示全部

需要从以下几个方面对redis进行加固,网络层加固,账号与认证,服务运行权限最小化,服务精细化授权,安全补丁

收起
系统集成 · 2018-06-08
浏览1737
Luga LeeLuga Lee系统架构师None
上面的朋友回答的挺全面的,主要从以下方面入手:1、权限管理层面:(1)建议禁止root账户执行应用,使用linux nobody启动redis服务 (2)禁用危险命令: rename-command FLUSHALL "" rename-command FLUSHDB "" rename-command CONFIG "" ...显示全部

上面的朋友回答的挺全面的,主要从以下方面入手:
1、权限管理层面:

(1)建议禁止root账户执行应用,使用linux nobody启动redis服务
(2)禁用危险命令:
             rename-command FLUSHALL ""  
             rename-command FLUSHDB  ""  
             rename-command CONFIG   ""  
             rename-command KEYS     ""  

2、账户管理层面:

设置密码访问,比方:requirepass "password"或 >CONFIG set requirepass "password" 

3、网络配置层面:

(1)禁止外网访问,bind 指定ip
(2)更改port值,建议采用不常用的端口地址

4、应用本身层面:

关注与redis应用相关的组件漏洞,并及时打补丁

5、其他相关层面

收起
互联网服务 · 2018-06-14
浏览1646
jwhdhrjwhdhr软件开发工程师农商银行
redis有两种安全策略方式,一是限制访问ip,二是设置用户名、密码;注:由于Redis的性能极高,并且输入错误密码后Redis并不会进行主动延迟(考虑到Redis的单线程模型),所以攻击者可以通过穷举法破解Redis的密码(1秒内能够尝试十几万个密码),因此在设置时一定要选择复杂的密码。配置Redis...显示全部

redis有两种安全策略方式,一是限制访问ip,二是设置用户名、密码;
注:由于Redis的性能极高,并且输入错误密码后Redis并不会进行主动延迟(考虑到Redis的单线程模型),所以攻击者可以通过穷举法破解Redis的密码(1秒内能够尝试十几万个密码),因此在设置时一定要选择复杂的密码。
配置Redis复制的时候如果主数据库设置了密码,需要在从数据库的配置文件中通过masterauth参数设置主数据库的密码,以使从数据库连接主数据库时自动使用AUTH命令认证。

不太清楚15年redis大面积入侵的事情呢

收起
互联网服务 · 2018-06-08
浏览1679

提问者

lxy286239996
数据库管理员君康人寿
擅长领域: 信创数据库服务器

问题来自

相关问题

相关资料

相关文章

问题状态

  • 发布时间:2018-06-08
  • 关注会员:4 人
  • 问题浏览:4591
  • 最近回答:2018-06-14
  • X社区推广