Протоколы для свойств MSSQLSERVER (вкладка "Флаги")

Применимо к:SQL Server в Windows

Если на сервер установлен сертификат, используйте вкладку Флаги диалогового окна Протоколы для свойств MSSQLSERVER , чтобы просмотреть или задать параметры шифрования протокола и скрытия экземпляра. SQL Server необходимо перезапустить, чтобы включить или отключить параметр принудительного шифрования .

Чтобы зашифровать подключения, необходимо подготовить механизм базы данных SQL Server с помощью сертификата. Если сертификат не установлен, SQL Server создает самозаверяющий сертификат при запуске экземпляра. Этот самозаверенный сертификат можно использовать вместо сертификата, выданного доверенным центром сертификации, но он не предоставляет аутентификацию или неотказуемость.

Внимание

Протокол уровня транспортной безопасности (TLS), ранее известный как протокол Secure Sockets Layer (SSL), подключения, зашифрованные с помощью самозаверяющего сертификата, не обеспечивают надежную безопасность. Они уязвимы для атак типа 'человек посередине'. Не следует полагаться на TLS с помощью самозаверяющих сертификатов в рабочей среде или на серверах, подключенных к Интернету.

Процесс входа в систему всегда шифруется. Если принудительное шифрование имеет значение "Да", весь обмен данными между клиентом и сервером шифруется, а клиенты, подключающиеся к движку базы данных, должны быть настроены на доверие корневому центру сертификата сервера.

Дополнительные сведения о создании шифрования см. в разделе "Шифрование подключений к SQL Server" путем импорта сертификата.

Серверы кластера

Для использования шифрования в отказоустойчивом кластере необходимо установить сертификат сервера с полным именем DNS виртуального сервера на все узлы отказоустойчивого кластера. Например, если у вас есть кластер с двумя узлами под именами test1.contoso.com и test2.contoso.com, и виртуальным сервером virtsql, необходимо установить сертификат для virtsql.contoso.com на обоих узлах. Затем можно установить флажок принудительного шифрования в диспетчер конфигурации SQL Server, чтобы настроить отказоустойчивый кластер для шифрования.

Параметры

Принудительное шифрование

Шифрование — это метод сохранения конфиденциальности важной информации путем преобразования данных в вид, недоступный для прочтения. Шифрование гарантирует, что данные останутся в сохранности, даже если передаваемые пакеты будут просмотрены во время процесса передачи. Чтобы использовать привязку канала, задайте для параметра Принудительное шифрование значение Вкл и настройте Расширенную защиту на вкладке Дополнительно .

Дополнительные сведения см. в статье "Шифрование подключений к SQL Server путем импорта сертификата".

Принудительное строгое шифрование

Область применения: SQL Server 2022 (16.x) и более поздних версий.

Конфигурация сети SQL Server заставляет всех клиентов использовать строгий тип шифрования. Все клиенты или компоненты без строгого шифрования подключений не могут подключаться к SQL Server.

Чтобы включить строгое шифрование, необходимо добавить сертификат , который не является самозаверяющим, и приложение должно использовать драйвер, поддерживающий TDS 8.0. Дополнительные сведения см. в статье TDS 8.0.

Скрыть экземпляр

Запретить службе браузера SQL Server открывать этот экземпляр СУБД клиентским компьютерам, которые пытаются найти экземпляр с помощью кнопки "Обзор". Чтобы подключиться к именованным экземплярам на сервере, клиентские приложения должны указать сведения о конечной точке протокола. Например, номер порта или имя именованного канала, такие как tcp:server,5000. Дополнительные сведения см. в статье "Вход в SQL Server".