利用Druid实现应用,SQL监控和防SQL注入

一、关于DruidDruid是一个JDBC组件,它包括三部分:DruidDriver 代理Driver,能够提供基于Filter-Chain模式的插件体系。DruidDataSource 高效可管理的数据库连接池。SQLParserDruid可以做什么?1) 可以监控数据库访问性能,Druid内置提供了一个功能强大的St
摘要由CSDN通过智能技术生成

一、关于Druid

Druid是一个JDBC组件,它包括三部分: 

  • DruidDriver 代理Driver,能够提供基于Filter-Chain模式的插件体系。 

  • DruidDataSource 高效可管理的数据库连接池。 

  • SQLParser 

Druid可以做什么? 

1) 可以监控数据库访问性能,Druid内置提供了一个功能强大的StatFilter插件,能够详细统计SQL的执行性能,这对于线上分析数据库访问性能有帮助。 

2) 替换DBCPC3P0。Druid提供了一个高效、功能强大、可扩展性好的数据库连接池。 

3) 数据库密码加密。直接把数据库密码写在配置文件中,这是不好的行为,容易导致安全问题。DruidDruiver和DruidDataSource都支持PasswordCallback。 

4) SQL执行日志,Druid提供了不同的LogFilter,能够支持Common-LoggingLog4j和JdkLog,你可以按需要选择相应的LogFilter,监控你应用的数据库访问情况。 

扩展JDBC,如果你要对JDBC层有编程的需求,可以通过Druid提供的Filter-Chain机制,很方便编写JDBC层的扩展插件。

Druid开源中国社区地址:http://www.oschina.NET/p/druid

 

二、工程配置

1、工程引入druid-1.0.15.jar

2、数据源配置

<bean id="dataSource" class="com.alibaba.druid.pool.DruidDataSource" destroy-method="close" lazy-init="false">
<property name="driverClassName" value="#{db.driver}" />
<property name="url" value="#{db.url}" />
<property name="username" value="#{db.user}" />
<property name="password" value="#{db.password}" />
<property name="initialSize" value="1" />
<property name="maxActive" value="50" />
<property name="maxIdle" value="0" />
<property name="maxWait" value="30000" />

<property name="filters" value="stat,wall" />
<property name="timeBetweenEvictionRunsMillis" value="3000" />  
<property name="minEvictableIdleTimeMillis" value="300000" />  
<property name="validationQuery" value="SELECT 'x'" />  
<property name="testWhileIdle" value="true" />  
<property name="testOnBorrow" value="false" />  
<property name="testOnReturn" value="false" />  
<property name="poolPreparedStatements" value="true" />  
<property name="maxPoolPreparedStatementPerConnectionSize" value="20" />
</bean>

详细参数说明

 

配置 缺省值 说明
name   配置这个属性的意义在于,如果存在多个数据源,监控的时候
可以通过名字来区分开来。如果没有配置,将会生成一个名字,
格式是:”DataSource-” + System.identityHashCode(this)
jdbcUrl   连接数据库的url,不同数据库不一样。例如:
mysql : jdbc:mysql://10.20.153.104:3306/druid2 
oracle : jdbc:oracle:thin:@10.20.149.85:1521:ocnauto
username   连接数据库的用户名
password   连接数据库的密码。如果你不希望密码直接写在配置文件中,
可以使用ConfigFilter。详细看这里:
https://github.com/alibaba/druid/wiki/%E4%BD%BF%E7%94%A8ConfigFilter
driverClassName 根据url自动识别 这一项可配可不配,如果不配置druid会根据url自动识别dbType,
然后选择相应的driverClassName
initialSize 0 初始化时建立物理连接的个数。初始化发生在显示调用init方法,
或者第一次getConnection时
maxActive 8 最大连接池数量
maxIdle 8 已经不再使用,配置了也没效果
minIdle   最小连接池数量
maxWait   获取连接时最大等待时间,单位毫秒。配置了maxWait之后,
缺省启用公平锁,并发效率会有所下降,
如果需要可以通过配置useUnfairLock属性为true使用非公平锁。
poolPreparedStatements false 是否缓存preparedStatement,也就是PSCache。
PSCache对支持游标的数据库性能提升巨大,比如说oracle。
在mysql5.5以下的版本中没有PSCache功能,建议关闭掉。
5.5及以上版本有PSCache,建议开启。
maxOpenPreparedStatements -1 要启用PSCache,必须配置大于0,当大于0时,
poolPreparedStatements自动触发修改为true。
在Druid中,不会存在Oracle下PSCache占用内存过多的问题,
可以把这个数值配置大一些,比如说100
validationQuery   用来检测连接是否有效的sql,要求是一个查询语句。
如果validationQuery为null,testOnBorrow、testOnReturn、
testWhileIdle都不会其作用。
testOnBorrow true 申请连接时执行validationQuery检测连接是否有效,
做了这个配置会降低性能。
testOnReturn false 归还连接时执行validationQuery检测连接是否有效,
做了这个配置会降低性能
testWhileIdle false 建议配置为true,不影响性能,并且保证安全性。
申请连接的时候检测,如果空闲时间大于
timeBetweenEvictionRunsMillis,
执行validationQuery检测连接是否有效。
timeBetweenEvictionRunsMillis   有两个含义:
1) Destroy线程会检测连接的间隔时间
 2) testWhileIdle的判断依据,详细看testWhileIdle属性的说明
numTestsPerEvictionRun   不再使用,一个DruidDataSource只支持一个EvictionRun
minEvictableIdleTimeMillis    
connectionInitSqls   物理连接初始化的时候执行的sql
exceptionSorter 根据dbType自动识别 当数据库抛出一些不可恢复的异常时,抛弃连接
filters   属性类型是字符串,通过别名的方式配置扩展插件,
常用的插件有:
监控统计用的filter:stat 
日志用的filter:log4j
 防御sql注入的filter:wall
proxyFilters   类型是List<com.alibaba.druid.filter.Filter>,
如果同时配置了filters和proxyFilters,
是组合关系,并非替换关系

 


3、Web.xml配置

<servlet>
      <servlet-name>DruidStatView</servlet-name>
      <servlet-class>com.alibaba.druid.support.http.StatViewServlet</servlet-class>
    </servlet>
    <servlet-mapping>
      <servlet-name>DruidStatView</servlet-name>
      <url-pattern>/druid/*</url-pattern>
    </servlet-mapping>

至此基本配置完成,可以查看内置监控页面了,路径是/druid/index.html,

完整路径是http://127.0.0.1:8080/druid/index.html

如果还需要使用Web应用、URI监控、Session监控、spring监控等则还需要继续增加配置。

4、Wen应用配置

WebStatFilter用于采集web-jdbc关联监控的数据

在Web.xml中增加配置,就可以使用Web应用、URI监控、Session监控等功能

 

<filter>
    <fi
  • 1
    点赞
  • 9
    收藏
    觉得还不错? 一键收藏
  • 2
    评论
### 回答1: 关于druid实现SQL校验的问题,我可以回答。Druid是一个开源的JDBC连接池和SQL查询分析引擎,可以用来监控数据库性能和执行SQL语句的正确性。在Druid中,可以通过使用SQLParser和Schema来实现SQL校验。SQLParser可以解析SQL语句并生成对应的SQL对象,而Schema可以对SQL对象进行校验和优化。通过使用这些功能,可以有效地SQL注入等安全问题,同时提高SQL查询的执行效率。 ### 回答2: Druid是一个开源的高性能数据库连接池和SQL优化框架,也可以用于实现SQL校验。Druid的核心功能之一是SQL解析和校验,它可以帮助开发人员在编写SQL语句时进行语法和语义的校验,以确保SQL的正确性和安全性。 实现SQL校验主要涉及以下几个方面: 1. SQL解析:Druid可以将输入的SQL语句解析成相应的AST(抽象语法树),这样就能够对SQL进行更深入的分析和校验。AST可以表示SQL语句的结构和语义信息,方便后续的校验和优化。 2. SQL校验规则:Druid提供了一系列的SQL校验规则,可以对SQL进行常见的语法和语义校验。例如,Druid可以检查SQL语句的关键字、表名、列名等是否合法,以及SQL语句的完整性和安全性等。 3. SQL校验扩展:Druid还支持自定义的SQL校验规则,开发人员可以根据具体业务需求进行扩展。通过自定义规则,可以对业务特定的SQL进行更深入的校验,以确保系统的安全性和可靠性。 4. SQL校验结果:Druid可以返回SQL校验的结果,包括校验通过的SQL和校验失败的原因。这样开发人员就可以针对失败的SQL进行调试和修复,提高代码的质量和可维护性。 总之,Druid可以帮助开发人员实现SQL的校验,确保SQL的正确性和安全性。通过DruidSQL解析和校验功能,可以检查SQL语句的完整性、合法性和安全性,提高系统的稳定性和可靠性。 ### 回答3: Druid是一款开源的关系型数据库连接池,它可以作为一个中间层,通过在客户端和数据库之间进行连接管理和校验,来实现SQL的校验。 首先,Druid可以配置数据源来接收和管理数据库连接,客户端发出的SQL请求都通过Druid来进行连接,这样可以利用Druid的连接池功能,提高数据库连接的复用和效率。 其次,Druid还提供了强大的SQL语句过滤功能。在接收到SQL语句后,Druid可以对SQL语句进行分析和校验,检查语法的合法性、安全性和性能问题。Druid可以配置定义一套规则,对SQL语句进行验证和过滤,例如检查SQL是否包含危险字符、是否符合公司编码规范,以及是否涉及慢查询等等。 此外,Druid还可以统计和监控数据库连接和SQL执行情况。Druid可以收集数据源的连接池使用情况、SQL执行次数和时间等信息,可以生成报表和图表,方便监控和分析数据库的性能状况。通过监控数据库的连接情况和SQL执行情况,可以及时发现和解决潜在的问题,提升系统的稳定性和性能。 总的来说,Druid通过实现连接池和提供SQL校验的功能,可以帮助开发人员和管理员更好地管理和监控数据库连接和SQL执行情况,提高系统的稳定性和安全性,降低数据库的负载,同时也方便了性能分析和故障排查。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值