открыть SQL SErver наружу

shadow7256
Уже с Приветом
Posts: 9392
Joined: 18 Mar 2004 15:11
Location: New York -> FL

открыть SQL SErver наружу

Post by shadow7256 »

Встала задача. Нужно открыть SQL Server 2000 наружу. Клиент из внешнего мира должен иметь доступ к базе данных напрямую (ну так надо, что поделать).

Имеется сервер с внешним IP адресом. SQL Server вроде слушает 1433 TCP порт. Будет ли достаточно в фаерволе создать conduit, который бы позволял обращатся к базе только определенному клиенту с определенным IP адресом или надо принять еще меры для усиления безопасности?
User avatar
Siberian Cableman
Уже с Приветом
Posts: 1222
Joined: 02 Jan 2002 10:01
Location: Bellevue, WA

Post by Siberian Cableman »

А нельзя порт поменять на что-нибудь менее блестящее чем 1433?
User avatar
GlebZ
Уже с Приветом
Posts: 1152
Joined: 03 Jan 2002 10:01
Location: NJ --> MA

Post by GlebZ »

Siberian Cableman wrote:А нельзя порт поменять на что-нибудь менее блестящее чем 1433?

Монна. И, наверное, даже нунна
Водку? Водку буду!
shadow7256
Уже с Приветом
Posts: 9392
Joined: 18 Mar 2004 15:11
Location: New York -> FL

Post by shadow7256 »

Siberian Cableman wrote:А нельзя порт поменять на что-нибудь менее блестящее чем 1433?


а не получится ли после этого так, что клиентское приложение перестанет видеть SQL Server? я использую DB library for C интерфейс для связи с базой.
User avatar
Dmitry67
Уже с Приветом
Posts: 28294
Joined: 29 Aug 2000 09:01
Location: SPB --> Gloucester, MA, US --> SPB --> Paris

Post by Dmitry67 »

Клиенту надо будет изменить порт в SQL client network utility
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
User avatar
YellowMan
Уже с Приветом
Posts: 1099
Joined: 30 Sep 1999 09:01
Location: Bryansk,RUSSIA >> Dublin, Ireland

Post by YellowMan »

И лучше бы файрволл натравить на МАС адрес а не на IP - спокойней будет :)
Удачи@С.Смирнов
User avatar
Fielder
Уже с Приветом
Posts: 695
Joined: 26 Mar 1999 10:01
Location: Moscow -> Rockville, MD -> Muenchen

Post by Fielder »

YellowMan wrote:И лучше бы файрволл натравить на МАС адрес а не на ИП - спокойней будет :)


MAC адрес чего ?
Du glaubst zu schieben, und du wirst geschoben. (c) Goethe
shadow7256
Уже с Приветом
Posts: 9392
Joined: 18 Mar 2004 15:11
Location: New York -> FL

Post by shadow7256 »

что то не получается. Принес клиента домой, сетевик сделал в фаерволе кондуит который позволяет коннектится к TCP порту 1433 на сервере (ведь его слушает SQL Server на запросы так?) только моему IP адресу.
Запускаю клиента - ничего. Не может соединится...

Может как то хитро надо коннектится к сиквелу который на паблик IP сидит?
User avatar
Siberian Cableman
Уже с Приветом
Posts: 1222
Joined: 02 Jan 2002 10:01
Location: Bellevue, WA

Post by Siberian Cableman »

что говорит telnet <server_ip> 1433 ?
shadow7256
Уже с Приветом
Posts: 9392
Joined: 18 Mar 2004 15:11
Location: New York -> FL

Post by shadow7256 »

после набора этой команды появляется connecting to server_ip и все...
User avatar
Siberian Cableman
Уже с Приветом
Posts: 1222
Joined: 02 Jan 2002 10:01
Location: Bellevue, WA

Post by Siberian Cableman »

Вас не пускают :)

Либо не туда коннектeтись, либо не с того IP (Вы писали, что Ваш главный по серверам установил дырку в firewall, только для Вашего домашнего адреса, так может этот адрес возьми и сменись), либо это у Вас внутри форвардится не на тот(1433) порт.

Либо система Вам тонко показывает, что вся эта байда Вам не нужна ;) Тогда Вы идите пить пиво.
User avatar
Dmitry67
Уже с Приветом
Posts: 28294
Joined: 29 Aug 2000 09:01
Location: SPB --> Gloucester, MA, US --> SPB --> Paris

Post by Dmitry67 »

Siberian Cableman wrote:Либо система Вам тонко показывает, что вся эта байда Вам не нужна ;) Тогда Вы идите пить пиво.


Это что, Миллиард дет до конца света ? :)
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
User avatar
YellowMan
Уже с Приветом
Posts: 1099
Joined: 30 Sep 1999 09:01
Location: Bryansk,RUSSIA >> Dublin, Ireland

Post by YellowMan »

Fielder wrote:
YellowMan wrote:И лучше бы файрволл натравить на МАС адрес а не на ИП - спокойней будет :)


MAC адрес чего ?


Подозреваю что клиента...
Удачи@С.Смирнов
User avatar
Fielder
Уже с Приветом
Posts: 695
Joined: 26 Mar 1999 10:01
Location: Moscow -> Rockville, MD -> Muenchen

Post by Fielder »

YellowMan wrote:Подозреваю что клиента...


Тоесть клиент сидин на одном проводе с FW :)
круто :)
Du glaubst zu schieben, und du wirst geschoben. (c) Goethe
shadow7256
Уже с Приветом
Posts: 9392
Joined: 18 Mar 2004 15:11
Location: New York -> FL

Post by shadow7256 »

открыли доступ к порту 1433 всем (!). Все равно не соединяет. Смотрю на профайлер - нет даже намека на соединение с базой.

Где можно почитать про требования для установления соединения с сервером через паблик IP?

Гуру сиквела, ну где же вы :cry:

Может 137 порт (named pipes) тоже надо открыть?
User avatar
Dmitry67
Уже с Приветом
Posts: 28294
Joined: 29 Aug 2000 09:01
Location: SPB --> Gloucester, MA, US --> SPB --> Paris

Post by Dmitry67 »

А ругается сразу или долго молчит вначале ?
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
shadow7256
Уже с Приветом
Posts: 9392
Joined: 18 Mar 2004 15:11
Location: New York -> FL

Post by shadow7256 »

долго молчит вначале. Наверное пытается из зо всех сил установить соединение.
shadow7256
Уже с Приветом
Posts: 9392
Joined: 18 Mar 2004 15:11
Location: New York -> FL

Post by shadow7256 »

открыли 445 порт и все заработало. Вот так. Только единственное - занимает примерно минуту прежде чем установится соединение.
User avatar
YellowMan
Уже с Приветом
Posts: 1099
Joined: 30 Sep 1999 09:01
Location: Bryansk,RUSSIA >> Dublin, Ireland

Post by YellowMan »

Fielder wrote:Тоесть клиент сидин на одном проводе с FW :)
круто :)


:pain1: Понятия не имею на чем там клиент сидит - подозреваю что и Вы тоже не имеете такого понятия.
МАС адрес вместе с IP адресом надежнее чем просто IP - хотя если Вы умеете на лету в пакете IP подделывать адрес то Вы сумеете и подделать МАС - хотя и ценой больших телодвижений
Удачи@С.Смирнов
User avatar
Fielder
Уже с Приветом
Posts: 695
Joined: 26 Mar 1999 10:01
Location: Moscow -> Rockville, MD -> Muenchen

Post by Fielder »

YellowMan wrote:
:паин1: Понятия не имею на чем там клиент сидит - подозреваю что и Вы тоже не имеете такого понятия.
МАС адрес вместе с ИП адресом надежнее чем просто ИП - хотя если Вы умеете на лету в пакете ИП подделывать адрес то Вы сумеете и подделать МАС - хотя и ценой больших телодвижений


:оопс: Внешниы интерфейс FW видит всегда одни и теже МAC адреса,
обычно свича или рутера ведушего в Интернет, МAC адреса клиента он не может видеть.
Ето что бы закончить об етом разговор.
Du glaubst zu schieben, und du wirst geschoben. (c) Goethe
User avatar
YellowMan
Уже с Приветом
Posts: 1099
Joined: 30 Sep 1999 09:01
Location: Bryansk,RUSSIA >> Dublin, Ireland

Post by YellowMan »

Глупости Вы, уважаемый, говорите. Во первых, ни я не Вы не знаем как подключается клиент к серверу, через рутер, файрвол или просто модемом.
Во вторых вот мой домашний железный рутер, он же файрволл он же точка доступа для 802.11 от 3Сом отлично умеет транслировать внутренние МАС адреса наружу если его об этом попросить. IP будет один и то-же, а вот МАС адреса будут реальные от реальных интерфейсов.
Удачи@С.Смирнов
User avatar
Siberian Cableman
Уже с Приветом
Posts: 1222
Joined: 02 Jan 2002 10:01
Location: Bellevue, WA

Post by Siberian Cableman »

YellowMan wrote:Глупости Вы, уважаемый, говорите. Во первых, ни я не Вы не знаем как подключается клиент к серверу, через рутер, файрвол или просто модемом.
Во вторых вот мой домашний железный рутер, он же файрволл он же точка доступа для 802.11 от 3Сом отлично умеет транслировать внутренние МАС адреса наружу если его об этом попросить. IP будет один и то-же, а вот МАС адреса будут реальные от реальных интерфейсов.

Тут главное что бы и следующий роутер это умел ;). Адресация в интернете все-таки по ip аддресам, а не по MAC
User avatar
YellowMan
Уже с Приветом
Posts: 1099
Joined: 30 Sep 1999 09:01
Location: Bryansk,RUSSIA >> Dublin, Ireland

Post by YellowMan »

А если бы ты вез патроны ? (с) х/ф Чапаев :)

Я как-бы клоню к тому что если такая возможность есть то грех ею не воспользоваться. Ну а если нет - то на нет и суда нет :)
Удачи@С.Смирнов

Return to “Вопросы и новости IT”