Ubuntu 上 MongoDB 的安全设置清单
一 基础防护
二 身份与授权
三 加密与网络安全
四 运维与审计
五 快速检查清单
| 检查项 | 期望状态/做法 |
|---|---|
| 监听地址 | 仅 127.0.0.1 或受控 内网 IP |
| 端口开放 | 仅对白名单来源开放 27017/tcp(ufw/iptables) |
| 认证 | security.authorization: enabled 并已创建用户 |
| 管理员 | admin 库存在高权限账户(最小够用) |
| 业务账户 | 各库仅授予 readWrite/dbOwner 等必要角色 |
| 传输加密 | 启用 SSL/TLS(生产环境强制) |
| 日志审计 | 启用文件日志;按需开启审计 |
| 备份 | 定期 mongodump,并做恢复演练 |
| 系统加固 | limits 合理、THP 关闭、及时打补丁 |