网站大量收购独家精品文档,联系QQ:2885784924

《11g新特性安全.docxVIP

  1. 1、本文档共27页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
《11g新特性安全

一.密码安全?为了遵守各种安全性和隐私规定,必须使用更安全的口令。如果口令非常短或仅包含有限的字符,则对于强力攻击就很脆弱,而包含较多不同字符的较长口令就很难被猜出或获得。?在Oracle Database 11g中,口令的处理方式与早期版本中的处理方式有所不同:(1)? 口令区分大小写。口令中使用的大写字符和小写字符现在是不同的字符。(2)? 口令可以包含未用引号括起来的多字节字符。如果口令包含除$、_ 或# 外的任何特殊字符,则必须用引号括起来。(3)? 口令始终通过散列算法传递,然后作为用户身份证明进行存储。用户提供口令时,系统会对其进行散列运算,然后将其与存储的身份证明进行比较。在Oracle Database(4)? 11g 中,散列算法是早期版本数据库中使用的公共算法SHA-1。SHA-1 是一种使用160 位密钥的较强算法。(5)? 口令始终使用salt。如果输入内容相同,散列函数将始终生成相同的输出。Salt是添加到输入中的唯一(随机)值,用于确保输出身份证明是唯一的。?OracleDatabase 11g 中的口令:(1)? 区分大小写(2)? 包含更多的字符(3)? 使用更安全的散列算法(4)? 在散列算法中使用salt?用户名仍是Oracle 标识符(最多30个字符,不区分大小写)。?之前整理的Blog:Oracle10g/11g 密码策略用户口令大小写敏感说明/tianlesoftware/article/details/7383110??二.自动安全配置Oracle Database11g 使用由Internet 安全中心(CIS) 基准推荐的特定安全功能安装和创建数据库。与10gR2 的默认安装相比,CIS 推荐的配置更安全,而且开放程度足以使大多数应用程序都能成功运行。许多客户已采用了此基准。CIS 基准的一些建议可能与一些应用程序不兼容。?2.1 Profile安全默认配置使用DatabaseConfiguration Assistant (DBCA) 创建自定义数据库时,可以指定Oracle Database11g 的默认安全配置。默认情况下,如果用户使用不正确的口令多次尝试连接Oracle 实例,则在第三次尝试后该实例将延迟每次登录。这种保护措施适用于从不同的IP地址或多个客户机进行的连接尝试。稍后,它将逐渐增加用户可以尝试其它口令的时间间隔,最长时间大约为十秒。?创建数据库时,将启用具有如下设置的默认口令概要文件:PASSWORD_LIFE_TIME 180PASSWORD_GRACE_TIME 7PASSWORD_REUSE_TIME UNLIMITEDPASSWORD_REUSE_MAX UNLIMITEDFAILED_LOGIN_ATTEMPTS 10PASSWORD_LOCK_TIME 1PASSWORD_VERIFY_FUNCTION NULL?Oracle Database 10g?数据库升级后,只有使用ALTER USER…?命令更改口令后,口令才会区分大小写。创建数据库时,默认情况下口令区分大小写。?Oracle 用户 profile 属性/tianlesoftware/article/details/6238279?默认情况下:? 启用默认口令概要文件? 如果连续10 次登录失败,则锁定该帐户?在升级过程中:? 口令不区分大小写(除非进行更改)? 使用ALTER USER 命令时口令区分大小写?创建时:? 口令区分大小写?2.2 密码复杂性检查在前面提到要求密码的复杂度,但是实际上我们也可以定制自己的密码安全要求。在2.1 节的profile中有一个选项:PASSWORD_VERIFY_FUNCTION NULL???? 这里没有启用密码验证函数。我们可以直接使用Oracle自带的脚本创建我们的密码验证函数。也可以根据自己的需求来修改脚本,在创建函数。??? 默认创建口令验证函数的脚本:@?/rdbms/admin/utlpwdmg.sql?脚本较长,最后已附录贴出来。??????? 在Orcle 11g的版本中,该脚本会创建2个函数:verify_function 和 verify_function_11G。?如果profile中命名的口令复杂性检查功能中存在错误或此功能不存在,则不能更改口令,也不能创建用户。解决方法是在概要文件中将PASSWORD_VERIFY_FUNCTION 设置为NULL,直到问题得到解决。?verify_function_11g功能将检查口令是否至少包含八个字符、是否至少包含一个数字和一个字母字符,以及是否至少有三个字符与以前口令不同。?该函数还确认此口令不是以下项:用户名或附加了1 到100 之间任何数字的用户名、反向的用户名、服务器名或附

文档评论(0)

xiayutian80 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档