[MySQL + JDBC] veiligheid ivm remote access

Pagina: 1
Acties:

  • hobbit_be
  • Registratie: November 2002
  • Laatst online: 04-07-2025
Hoi, zijn we weer - onze 'web-app' is bijna finished maar nu blijken we toch echt wel remote acces tot de database nodig te hebben voor een Webstart app.

nu vroeg ik me af wat nu de veiligste methode is:

maak een user aan (in MySQL) die sort op incoming IP (hoe dit ip word gezet is een andere zaak, die wellicht met automailers en RSA zal werken).

aldus kan de admin-app full access (of toch degene die die nodig heeft) benutten zonder dat de veiligheid in het gedrang kom.

Ik weet niet wat eigenlijk de normale gang van zaken ivm secure database van remote machines ... we hebben geen geld voor en SSL (en denk niet dat JDBC dit ondersteunt?)

is zo'n allow IP veilig genoeg of kun je IP faken en zo nog een query uitvoeren?

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

ehm, je wilt dus iedere keer als een user inlogt mysql herstarten :?
lijkt me niet handig/slim ;)
maar als je een web-app hebt, is het misschien handiger om ook een server-side applicatie te hebben die met de db communiceerd en de info terug speelt aan de client ;)

  • mbravenboer
  • Registratie: Januari 2000
  • Laatst online: 06-11-2025
Of JDBC SSL support hangt eigenlijk met name van de JDBC driver af, niet van JDBC op zich. JDBC zegt in principe helemaal niets over hoe de driver een connectie moet maken met een database. Ik ga er maar even vanuit dat de MySQL driver dit niet support, de PostgreSQL driver support het bijvoorbeeld wel.

Blog, Stratego/XT: Program Transformation, SDF: Syntax Definition, Nix: Software Deployment


  • hobbit_be
  • Registratie: November 2002
  • Laatst online: 04-07-2025
hmm ik wist niet dat mysql zou moeten herstarten - hij houdt deze dat toch bij in zijn database? (ie users....) - een server-side applicatie? je bedoelt een heel server/servlet geval - probeer daar maar de hele JDBC door te halen - geen beginnen aan - SSL kan wel maar hangt idd af van driver.

OP dit moment hebben we een servlet die een soort in between is en dat gaat goed maar is eerlijk gezet veel te veel bullshit imho (eerst moet je de QUERY opsturen (encoded) dan laat de servlet erop los dan moet je ALLE nutiige informatie encoden en terugsturen en decoden. Toch belachelijk? Dat terugsturen doe ik al heel effcient (gewoon binair encode :) maar dan nog. Het gaat er eigenlijk alleen om dat we een OJB gebruiken en die praat alleen JDBC -

ik ga effe checken of mysql wel degelijk herstart moet worden...

alvast bedankt...

oh nog iets related -> ik communiceer met de server via XML-RPC maar nu wil mijn 'buddy' daar session managment mee doen - nu vroeg ik me af (was net aan het zoeken toen ik d ereply noticed) of hoe je zonder cookies / url de session kunt krijgen: ie ik geef de session id door via mijn code (encoded) maar eens dat ik mijn servlet zit is er geen fucnties zoals:

getSession(someIDCode);

intern moet zoiets gebeuren en ik neem aan dat de user dat toch ook mag?

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

je start hem niet helemaal opnieuw op, maar je flushed de hele handel ;)

  • hobbit_be
  • Registratie: November 2002
  • Laatst online: 04-07-2025
flush? is dit eem zware operatie? - ik spreek hier over 2 or 3 accesses per dag (en hence 2/3 het zetten van de user / dag ) ...

had het al getest en geen restart required idd... :)

net gelezen van de OJB site iets over JDBC tunnel over HTTP...

maar dat lijkt allemaal closed source en enorm duur... tja

[icoontje hier dat tegen een rots stoot]
Pagina: 1