mysql利用init-connect增加访问审计功能的实现

Posted

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了mysql利用init-connect增加访问审计功能的实现相关的知识,希望对你有一定的参考价值。

mysql的连接首先都是要通过init-connect初始化,然后连接到实例。

我们利用这一点,通过在init-connect的时候记录下用户的thread_id,用户名和用户地址实现db的访问审计功能。

实现步骤

1、创建审计用的库表。

为了不与业务的库冲突,单独创建自己的库:

#建库表代码
create database db_monitor ;
use db_monitor ;
CREATE TABLE accesslog
( thread_id int(11) DEFAULT NULL,  #进程id
 log_time datetime default null,  #登录时间
 localname varchar(50) DEFAULT NULL, #登录名称,带详细ip
 matchname varchar(50) DEFAULT NULL, #登录用户
 key idx_log_time(log_time)
) ENGINE=InnoDB DEFAULT CHARSET=utf8;

2、配置init-connect参数

这个参数是可以动态调整的,也注意要加到配置文件my.cnf中,否则下次重启后就失效了;

mysql> show variables like ‘init_connect%‘;
+---------------+-------+
| Variable_name | Value |
+---------------+-------+
| init_connect |    |
+---------------+-------+
1 row in set (0.00 sec
  

mysql>set global init_connect=‘insert into db_monitor.accesslog(thread_id, log_time,localname,matchname) values(connection_id(),now(),user(),current_user());‘; 

在my.conf中添加

init_connect=‘insert into db_monitor.accesslog(thread_id, log_time,localname,matchname) values(connection_id(),now(),user(),current_user());‘

3、授予普通用户对accesslog表的insert权限

该点很重要

该参数只对普通用户生效,有super权限的都不会有作用。

如果是普通用户,增加了该功能后,一定需要授权:

grant insert on db_monitor.accesslog to [email protected]‘%‘;

不授权的后果是,连接数据库会失败:

accesslog表没有insert权限的用户:

4、验证审计功能

某个用户对test库删除了一张表,看我们配合binlog日志是否能追踪到时哪个用户:

技术分享

查看binlog:

技术分享

可以看出来是哪个用户进行了操作,从而完成审计。

原文脚本之家

本文出自 “小刀” 博客,请务必保留此出处http://quyong.blog.51cto.com/2434342/1945674

以上是关于mysql利用init-connect增加访问审计功能的实现的主要内容,如果未能解决你的问题,请参考以下文章

mysql基于init-connect+binlog完成审计功能

MySql数据库之审计(开启log+设置init-connect实现无插件审计)

0816关于MySQL的审计 init-connect+binlog实现用户操作追踪

mysql审计实现方法

mysql 用init-connect+binlog实现用户操作追踪做access的ip的log记录

如何实现MySQL数据库使用情况的审计