[NoSQL] MongoDB 인증 모드 (password) 설정

MongoDB를 설치하면 기본적으로 패스워드 없이 접속할 수 있습니다. 기본 설정이 MongoDB가 설치된 서버의 로컬(127.0.0.1)에서만 접근할 수 있지만, 외부 서비스와의 연동을 위해 외부 접근을 허용하면 크나큰 보안 위협에 놓이게 됩니다.

실제로 MongoDB의 이런 기본 설정 때문에 비밀번호 없이 외부 접근을 허용하는 전세계적으로 사용자들이 꽤나 존재했고, 2017년 1월에 이런 취약점을 노린 랜섬웨어가 발생했습니다. 물론 한국 서버들도 예외는 아니였습니다.

이번 공격은 관리자 암호가 설정되어 있지 않은 채 인터넷을 통해 접근이 가능하도록 설치되어 있는 몽고DB를 노리고 있다 - 보안 전문가인 빅터 거브스(Victor Gerves)와 니알 메리간(Niall Merrigan)

관련 기사 : 보안뉴스 - 급속도로 퍼지는 몽고DB 랜섬웨어 공격과 그 의미

MongoDB 설치 후 패스워드(인증 모드) 설정은 반드시 진행해야 합니다. 이제 MongoDB의 인증(Authentication) 모드 설정에 대해 살펴보겠습니다.

1. MongoDB Shell 접속

$ mongo
# MongoDB shell version v3.6.2
# connecting to: mongodb://127.0.0.1:27017

2. Administrator User 생성

MongoDB 2.7 이상

use admin
db.createUser({
    user: "<username>",
    pwd: "<password>",
    roles: [ "root" ]
})

MongoDB 2.4 이하

use admin
db.addUser({ 
    user: "<username>",
    pwd: "<password>",
    roles: [ "userAdminAnyDatabase" ] 
})

결과 예시

Successfully added user: {
    "user" : "<username>",
    "roles" : [
        {
            "role" : "userAdminAnyDatabase",
            "db" : "admin"
        }
    ]
}

3. MongoDB 재시작

$ mongod --auth --port 27017 --dbpath /data/db1

--port 와 --dbpath 는 옵션 값이며 미입력 시 위의 값이 default 입니다.

configuration 파일을 이용하는 경우

우분투의 apt-get 과 같은 패키지 매니저를 통해 설치한 경우 service mongod start 를 통해 시작합니다. 이 경우는 configuration 파일을 통해 실행이 됩니다. /etc/mongod.conf 를 다음과 같이 수정하고 재시작하시면 됩니다.

경축! 아무것도 안하여 에스천사게임즈가 새로운 모습으로 재오픈 하였습니다.
어린이용이며, 설치가 필요없는 브라우저 게임입니다.
https://s1004games.com

MongoDB 2.x

auth=true

MongoDB 3.x

security:
   authorization: enabled

우분투 예시

$ sudo service mongod start

4. 확인

재시작에 성공하였으면, 다시 mongo 쉘에 접속하여 정상적으로 인증이 되는지 확인을 해봅시다. 1 이 출력되면 성공한 것 입니다.

use admin
db.auth("<username>", "<password>" )

5. 데이터베이스 및 일반 사용자 생성

위에서 진행한 어드민 계정으로 mongo 쉘에 접속하여 봅시다.

mongo -u "<username>" -p "<password>" --authenticationDatabase "admin"

위 처럼 -u 와 -p 옵션 없이 접속하신 경우 4번에서 진행한 방법으로 인증하시면 됩니다. 이제 어플리케이션 단에서 사용할 데이터베이스를 생성해보고 일반 사용자를 생성해 봅시다.

use test_db
db.createUser({
    user: "<username>", 
    pwd: "<password>", 
    roles: ["dbOwner"]
})

use test_db 를 실행할때 해당 데이터베이스로 이동 할 뿐만아니라 DB가 존재하지 않을 경우 생성이 함께 진행됩니다. 더 다양하고 세분화된 role을 확인하시려면 MongoDB Built-In Roles을 확인하세요.

참고

https://docs.mongodb.com/manual/tutorial/enable-authentication/
https://docs.mongodb.com/manual/reference/configuration-options/#security.authorization
https://docs.mongodb.com/manual/reference/built-in-roles/

 

[출처] https://itstory.tk/entry/MongoDB-%EC%9D%B8%EC%A6%9D-%EB%AA%A8%EB%93%9C-password-%EC%84%A4%EC%A0%95

 

본 웹사이트는 광고를 포함하고 있습니다.
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
번호 제목 글쓴이 날짜 조회 수
공지 오라클 기본 샘플 데이터베이스 졸리운_곰 2014.01.02 87282
공지 [SQL컨셉] 서적 "SQL컨셉"의 샘플 데이타 베이스 SAMPLE DATABASE of ORACLE 가을의 곰을... 2013.02.10 79458
공지 [G_SQL] Sample Database 가을의 곰을... 2012.05.20 96158
46 [데이터분석 & 데이터 사이언스] 수많은 데이터 사이언티스트들이 직장을 떠나는 이유는 무엇인가? file 졸리운_곰 2025.03.09 910
45 [데이터분석][파이썬][python] 한글 글꼴 사용 (matplotlib) 졸리운_곰 2024.04.18 1365
44 [데이터분석 & 데이터 사이언스] 데이터에 관한 꼭 알아야 할 오해와 진실 12가지 졸리운_곰 2024.01.17 1318
43 [데이터분석][파이썬][python] Awesome Dash Awesome file 졸리운_곰 2021.07.10 2349
42 [데이터분석][파이썬][python] ???? Introducing Dash ???? file 졸리운_곰 2021.07.10 1612
41 [dataset] (한글) 욕설 감지 데이터셋 file 졸리운_곰 2021.05.12 1562
40 [데이터분석][python] Dash를 사용하는 초보자 및 기타 모든 사용자를위한 Python의 대시 보드 file 졸리운_곰 2021.04.14 1770
39 [데이터분석][python] Dash를 사용하는 초보자 및 기타 모든 사용자를위한 Python의 대시 보드 file 졸리운_곰 2021.04.14 1609
38 [데이터분석][데이터 사이언스][python][Dash] Python, Dash 및 Plotly를 사용하여 COVID-19 사례 데이터 시각화 file 졸리운_곰 2021.03.28 1505
37 [데이터분석][머신러닝] When not to use machine learning or AI Adventures in wishful thinking, nonstationarity, and pattern-finding / 기계 학습 또는 AI를 사용하지 않아야하는 경우 희망찬 사고, 비정상 성, 패턴 찾기의 모험 file 졸리운_곰 2021.03.28 21626
36 [MSA][머신러닝] 쿠버네티스 기반의 End2End 머신러닝 플랫폼 Kubeflow #1 - 소개 file 졸리운_곰 2021.03.21 1142
35 [데이터사이언스] 데이터 과학자를위한 3 가지 훌륭한 디자인 패턴, 3 Great Design Patterns for Data Scientists file 졸리운_곰 2021.03.04 784
34 [데이터분석] 시계열 데이터에 AI를 사용하는 이유는 무엇입니까? file 졸리운_곰 2021.02.28 1203
33 [데이터분석] AI 예측 및 이상 탐지를위한 시계열 데이터 전처리 file 졸리운_곰 2021.02.28 1048
32 [데이터분석] bitcoin analysis 비트 코인 시계열 데이터에 대한 AI 이상 탐지 file 졸리운_곰 2021.02.27 1607
31 [데이터분석 & 데이터 사이언스] How To Create a Data Science Portfolio Website file 졸리운_곰 2021.02.14 1837
30 [데이터수집4] 오픈 API 데이터 수집 (소셜미디어 데이터 수집) file 졸리운_곰 2020.06.12 1958
29 [데이터수집3] 관계형 데이터베이스 데이터 수집 file 졸리운_곰 2020.06.12 1322
28 [데이터수집2] 분산시스템 로그 수집 (빅데이터 수집) file 졸리운_곰 2020.06.12 1504
27 [데이터수집1] 웹 크롤링, 웹 스크래핑 file 졸리운_곰 2020.06.12 1807
대표 김성준 주소 : 경기 용인 분당수지 U타워 등록번호 : 142-07-27414
통신판매업 신고 : 제2012-용인수지-0185호 출판업 신고 : 수지구청 제 123호 개인정보보호최고책임자 : 김성준 sjkim70@stechstar.com
대표전화 : 010-4589-2193 [fax] 02-6280-1294 COPYRIGHT(C) stechstar.com ALL RIGHTS RESERVED