Tűzfal konfiguráció SQL Server Machine Learning szolgáltatásokhoz

A következőkre vonatkozik: SQL Server 2016 (13.x) és újabb verziók

Ez a cikk felsorolja azokat a tűzfal-konfigurációs szempontokat, amelyeket az adminisztrátornak vagy az építésznek figyelembe kell vennie a SQL Server Machine Learning szolgáltatások használatakor.

Alapértelmezett tűzfal szabályok

Alapértelmezés szerint az SQL Server Setup tűzfal szabályok létrehozásával tiltja ki a kimenő kapcsolatokat.

Az SQL Server 2016-ban és 2017-ben ezek a szabályok helyi felhasználói fiókokon alapulnak, ahol a Setup létrehozott egy kimenő szabályt az SQLRUserGroup számára, amely megtagadta a hálózati hozzáférést a tagoktól (minden munkatársi fiók helyi főként volt feltüntetve, amely a szabály hatálya alá tartozik). További információért az SQLRUserGroupról lásd: Biztonsági áttekintés a SQL Server Machine Learning Services bővíthetőségi keretrendszeréhez.

Az SQL Server 2019-ben, az AppContainers-re való átállás részeként, új tűzfalszabályok jelennek meg AppContainer SID-ek alapján: egyet az SQL Server Setup által létrehozott 20 AppContainer mindegyikéhez. A tűzfalszabály nevének elnevezési konvenciói az AppContainer-00 hálózati hozzáférésének letiltása az MSSQLSERVER SQL Server-példányban, ahol a 00 az AppContainer száma (alapértelmezés szerint 00–20), az MSSQLSERVER pedig az SQL Server-példány neve.

Note

Ha hálózati hívásokra van szükség, letilthatja a kimenő szabályokat a Windows tűzfalon.

Hálózati hozzáférés korlátozása

Egy alapértelmezett telepítésben egy Windows tűzfalszabály áll rendelkezésre, amely blokkolja az összes kimenő hálózati hozzáférést külső futási folyamatoktól. Tűzfalszabályokat kell létrehozni annak megakadályozására, hogy a külső futtatókörnyezeti folyamatok csomagokat töltsenek le, vagy egyéb, potenciálisan rosszindulatú hálózati hívásokat indítsanak.

Ha más tűzfalprogramot használsz, szabályokat is létrehozhatsz a külső futásidők esetén a kimenő hálózati kapcsolat blokkolására, például a helyi felhasználói fiókokra vagy a felhasználói fiók által képviselt csoportra vonatkozó szabályok beállításával.

Erősen javasoljuk, hogy kapcsolja be a Windows tűzfalat (vagy egy másik választófalat), hogy megakadályozza az R vagy Python futásidők korlátlan hálózati hozzáférését.