源数据库审计系统 Next-DBM v1.7.0 发布:新增 MongoDB / GaussDB 审计, Oracle 免装客户端

发布于

做数据库运维的朋友应该都见过这种场景:团队里有人拿 Navicat 直连生产库,谁查了什么、改了什么、有没有把整张表拖走,全靠自觉。

我们做了一个开源的数据库审计系统(也可以叫数据库堡垒机)Next-DBM,Apache 2.0 协议。思路很简单:数据库不暴露真实地址,所有访问经过代理网关,每次连接、每条 SQL 都完整记录,再配上 IP 黑白名单、登录时段策略、连接数管控和 Web 端数据库编辑器,让 "直连生产库" 这件事变得可控。

v1.7.0 刚发布,主要更新:

1. **MongoDB 审计代理(全新)**
- Navicat / Compass 等常用客户端零改造接入,把连接指向 Next-DBM 即可
- 自己实现了 SCRAM-SHA-1 / SHA-256 双向认证,专门适配过 Navicat 和 Compass
- 命令级审计,逐条记录执行的 Mongo 命令,自动过滤心跳噪声
- 纯 Go 手写 BSON 编解码,零第三方依赖

2. **GaussDB(华为高斯)审计代理(全新)**
- 自研 GaussDB 协议引擎,代理模式接入,客户端无需改造
- SQL 级审计,成功/失败和失败原因都有记录
- IP 黑白名单、登录策略、连接数管控、SSH 网关隧道都是标配
- 信创场景的朋友可以看看

3. **Oracle 全链路支持**
- 代理审计 + TNS 透传两种模式,按服务名(SERVICE_NAME)路由资产
- Web 编辑器支持 Oracle:表设计器、DDL 生成、ER 图、数据在线编辑
- 驱动换成纯 Go 实现,不用再装 Oracle 客户端,也不依赖 CGO,容器部署轻了不少

4. **负载均衡场景下获取真实 IP**
- 支持 HAProxy Proxy Protocol v1/v2
- 部署在 LB 后面时,审计日志里记录的不再是 LB 的地址,而是访问者真实 IP

其他改进:
- 变更审批工作流:会签 / 或签 / 串行三种模式,审批前可预览将执行的变更 SQL,超时自动失效,Webhook 通知适配钉钉
- 代理、API、计划任务统一崩溃恢复处理,稳定性加固
- 会话审计信息更干净,首页统计图表更准确

目前支持的数据库:MySQL / MariaDB / PostgreSQL / GaussDB / Oracle / SQL Server / Redis / MongoDB,八大数据库一套系统管到底。
产品还在持续迭代,欢迎拍砖,也欢迎提 issue。

---

原文链接:[点击查看](https://www.v2ex.com/t/1235692)

评论

暂无评论。

0.050647s