第三方云平台及线下IDC数据审计
针对企业存在第三方云平台及线下互联网数据中心IDC(Internet Data Center)自建数据资产的场景,可通过华为云数据安全中心DSC(Data Security Center)进行统一管理。本文讲述如何在跨云场景下进行配置,以实现用华为云的DSC服务去审计其他云的数据库。
方案原理
企业的数据资产可能分布于华为云、第三方云平台以及线下IDC。为了实现统一管理,第三方云平台及本地IDC中的数据库资产可以作为自建数据资产接入DSC。华为云和其它云之间通过VPN打通网络,华为云的DSC服务通过VPN通道去扫描他云的数据库。

对于第三方云平台和线下IDC的数据库,需要接入DSC并开启数据审计功能,需要完成下列几步操作:
- 创建VPC专有网络:第三方云平台和线下IDC需要通过VPC专有网络接入DSC。
- 网络打通:对第三方云平台和线下IDC的数据库进行审计,需要先打通第三方云平台或线下IDC与VPC专有网络的连接,您可以采用VPN网关、云专线等多种方式打通网络。
- 接入数据安全中心:把第三方云平台及线下IDC的数据库资产作为自建数据资产接入到DSC。
- 配置访问控制策略:配置数据审计端口的安全组策略,保证流量采集功能正常。
- 开通数据库安全审计功能:打通DSC与VPC专有网络的网络连接,安装Agent进行流量采集。
- 验证审计效果:完成上述步骤后,您可以在控制台查看审计日志。
前提条件
已购买数据安全中心。
操作步骤
步骤一:在华为云创建VPC专有网络
您可以通过创建VPC专有网络,结合华为云的多种网络产品,在保障安全与稳定的基础上,高效实现第三方云平台或本地数据中心资源向华为云的扩展与互联。
- 进入创建虚拟私有云页面。
- 单击“创建虚拟私有云”,根据界面提示配置VPC和子网参数。
- 区域:选择计划创建云资源的地域。
- IPv4网段:当前VPC与其他VPC、云下数据中心连通时,要避免网络两端的IP地址冲突,否则无法正常通信。
- 建议您使用RFC 1918中指定的私有IPv4地址范围,作为VPC的网段。
- 不能使用100.64.0.0/10、214.0.0.0/4、198.18.0.0/15、169.254.0.0/16、0.0.0.0/8、127.0.0.0/8或240.0.0.0/4网段作为VPC的IPv4网段。
- 子网IPv4网段:子网的网段必须在VPC网段范围内,子网网段的掩码长度范围为“子网所在VPC的掩码~29”,比如VPC网段为10.0.0.0/16,掩码为16,则子网的掩码可在16~29范围内选择。关于VPC子网规划更详细的说明,请参见VPC网络规划建议。
- 其他参数请根据界面提示配置,更多详细内容请参见创建虚拟私有云和子网。
步骤二:打通网络
您可以参考下表中的参考文档,采用VPN网关、云专线(DC)、云连接(CC)等多种方式打通网络。
| 网络连接方式 | 适用场景 | 参考文档 |
|---|---|---|
| VPN网关 | 适用于对成本敏感且可以接受一定网络延迟的用户,特别是那些需要快速部署和灵活调整的企业。 | |
| 云专线(DC) | 适用于对网络质量要求极高,可以承受较高成本的大中型企业,特别是金融、医疗等对数据传输稳定性有严格要求的行业。 | |
| 云连接(CC) | 适用于需要跨区域、跨账号VPC互通以及与本地IDC高效互联的企业,特别是那些拥有多个数据中心并希望简化网络管理的企业。 |
步骤三:数据安全中心新增自建数据库资产
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入“数据库”页签。
- 单击“数据库实例”,进入“数据库实例”页签。
- 单击左上角的“添加实例”,进入“添加数据库实例”弹框。根据表1配置相关参数,单击“确定”完成自建数据库实例的添加。 图1 添加数据库实例

表1 配置数据库实例信息 参数
说明
区域
默认与控制台左上方选择的区域一致。
组织成员账号
如果已通过多账号管理功能将组织成员纳入DSC,则显示该参数,单击选择账号显示该账号下的信息。
ECS实例
单击下拉框选择需要添加的自建数据库实例所属ECS。
安全组
单击下拉框选择所属安全组。
数据库引擎
单击下拉框选择对应的自建数据库的引擎。
版本
单击下拉框选择数据库引擎的版本。
连接方式
“数据库引擎”选择“Oracle”时显示该参数,单击下拉框选择连接方式:
- 服务名:请输入服务名称。
- SID:请输入SID。
模式名
“数据库引擎”选择“DMDBMS”时,需要输入数据库的模式名。
主机
单击下拉框选择主机。
集群部署模式下,如需使用脱敏功能需设置为主节点IP。
数据库端口
输入0-65535的整数。
数据库名称
输入数据库名称。
用户名/密码
输入该数据库的用户名和密码。
资产名称
输入长度范围为4-255个字符,仅允许输入中英文、数字、"-"、"_",并且开头需为中文或者字母。
创建元数据拉取任务
支持元数据任务的数据库,打开开关后,会基于实例的默认数据库自动下发元数据任务,拉取实例的库、表、列信息。
“数据库引擎”选择SQLServer、Oracle、MongoDB、GaussDB时,不支持创建元数据拉取任务。
步骤四:配置安全组访问控制策略
将待审计数据库添加至数据库安全审计实例后,您需要根据您在云上实际部署的数据库选择添加Agent的方式以及在应用端或数据库端安装Agent。Agent程序会获取访问数据库流量、将流量数据上传到审计系统、接收审计系统配置命令和上报数据库状态监控数据,帮助您实现对数据库的安全审计。
同时,Agent添加完成后,还需要为数据库安全审计实例所在的安全组添加入方向规则TCP协议(8000端口)和UDP协议(7000-7100端口),使Agent与审计实例之间的网络连通,数据库安全审计实例才能对添加的数据库进行审计。
- 添加Agent。
- 下载并安装Agent。
- 在左侧导航树中,选择“数据库列表”,进入“数据库列表”界面。
- 在“选择实例”下拉列表框中,选择需要添加安全组规则的数据库所属的实例。
- 记录Agent安装节点IP信息。
在数据库所在行的“Agent”列,单击“查看Agent”。在下方的“Agent列表”中,记录“安装节点IP”。
图2 安装节点IP
- 在数据库列表的上方,单击“添加安全组规则”。
- 在弹出的弹框中,记录数据库安全审计实例的“安全组名称”(例如default)。
- 单击“前往处理”,进入“安全组”列表界面。
- 在列表上方的搜索框中选择属性筛选,或输入关键字搜索,搜索指定的安全组。单击安全组名称。
- 选择“入方向规则”,检查安全组的入方向规则。
请检查该安全组的入方向规则是否已为安装节点IP配置了TCP协议(端口为8000)和UDP协议(端口为7000-7100)规则。
- 为安装节点添加入方向安全规则。
- 在入方向规则页面,单击“添加规则”。 图3 添加规则
- 在“添加入方向规则”对话框中,添加TCP协议(端口为8000)和UDP协议(端口为7000-7100)规则。
源地址可以是单个IP地址、IP地址段或安全组:
- 单个IP地址:例如192.168.10.10/32。
- IP地址段:例如192.168.52.0/24。
- 所有IP地址:0.0.0.0/0。
- 安全组:例如sg-abc。
图4 “添加入方向规则”对话框
- 单击“确定”,完成添加入方向规则。
- 在入方向规则页面,单击“添加规则”。
步骤五:开启数据库安全审计功能
数据库安全审计默认提供一条“全审计规则”的审计范围,可以对成功连接数据库安全审计实例的所有数据库进行安全审计。开启数据库安全审计后,您可以查看被添加的数据库的审计结果。
- 登录DSC服务控制台。
- 单击左上角的
,选择区域或项目。 - 在左侧导航树中选择,进入“数据库安全审计”页面。
- 在左侧导航树中,选择“数据库列表”,进入“数据库列表”界面。
- 在“选择实例”下拉框中,选择需要开启审计的数据库安全审计实例。
- 在待开启审计所在行的“操作”列,单击“开启”,开启审计功能。
审计功能开启后,该数据库的“审计状态”为“已开启”,不需要重启数据库。
步骤六:在DBSS页面验证审计效果
- 开启审计后,在数据库上执行一条SQL语句(例如“show databases”)。
- 在左侧导航栏选择“数据报表”,进入“数据报表”页面。
- 在“选择实例”下拉列表框中,选择需要验证的数据库所属的实例。
- 选择“语句”页签。
- 展开下拉列表,选择“全部时间”、“近30分钟”、“近1小时”、“今日”、“近7天”、“近30天”或自定义时间段。单击搜索框,选择属性筛选,或输入关键字搜索。
- 如果在SQL语句列表中显示了输入的SQL语句,说明审计成功。
- 如果在SQL语句列表中未显示输入的SQL语句,说明Agent与数据库安全审计实例之间网络通信异常,请参见如何处理Agent与数据库安全审计实例之间通信异常?进行解决。
图5 查看SQL语句
表2 SQL语句列表参数说明 参数名称
说明
SQL语句
完整的SQL语句。
客户端IP
执行SQL语句所在客户端的IP地址。
数据库IP/域名
执行SQL语句所在的数据库的IP地址/域名。
数据库用户
执行SQL语句的数据库用户名。
数据库名
执行SQL语句的数据库名。
风险等级
执行SQL语句的风险等级。
- 高
- 中
- 低
- 无风险
规则
执行SQL语句的规则名称。
操作类型
执行SQL语句的操作类型。
响应结果
执行SQL语句的响应结果。
生成时间
执行SQL语句的生成时间。
操作
可对SQL语句执行的操作。
- 添加到白名单:可将该SQL语句添加到白名单。