最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
如何在MySQL中配置账号仅能通过Unix Socket本地连接?
时间:2026-07-12 09:51:52 编辑:袖梨 来源:一聚教程网
MySQL服务端对'localhost'字面量硬编码处理:账号为'u'@'localhost'时客户端不带-h参数即强制走Unix socket,跳过TCP/IP栈;需配合skip-networking=ON禁TCP监听,并确保socket文件路径、权限正确,且清理残留的'%'或'127.0.0.1'账号。
不能靠 bind-address 或防火墙实现,必须用 'localhost' 字面量创建账号 + 关 TCP 监听双管齐下。
为什么 'localhost' 不是 DNS 名,而是 socket 触发器
MySQL 服务端对 'localhost' 这个字面量做了硬编码处理:只要账号是 'u'@'localhost',客户端不带 -h 参数或显式指定 -h localhost,就会跳过 TCP/IP 栈,直接尝试 Unix socket 连接。这不是配置项,也不是解析结果——'127.0.0.1'、'::1'、'%' 全部走 TCP,哪怕你只监听本地回环。
- 已有账号不能 UPDATE mysql.user SET host = 'localhost' —— MySQL 8.0+ 禁止修改 Host 字段,执行后账号直接失效
- 必须 DROP USER 'u'@'old_host',再 CREATE USER 'u'@'localhost' IDENTIFIED BY 'pwd'
- 授权也得严格匹配:
GRANT SELECT ON db.* TO 'u'@'localhost',对'u'@'%'授权无效 - GUI 工具(如旧版 DBeaver)常把
localhost自动转成127.0.0.1,需手动填 socket 路径或留 host 为空
怎么关掉 TCP,不让它偷偷监听
仅设 bind-address = 127.0.0.1 没用,它只是限制监听地址,仍开 3306 端口;真正禁 TCP 必须启用 skip-networking = ON,并确保 bind-address 行被注释或删除。
- 编辑
/etc/mysql/my.cnf,在[mysqld]段加:skip-networking = ON - MySQL 8.0+ 若启用了 X Plugin,还得加:
mysqlx = 0,否则可能开 33060 端口 - 重启服务:
sudo systemctl restart mysql - 验证:
ss -tln | grep :3306应无输出;mysql -h 127.0.0.1 -u u -p必须报Can't connect to MySQL server
socket 路径和权限必须到位
即使账号和配置都对了,/var/run/mysqld/mysqld.sock 文件不存在、目录权限不对、属主不是 mysql,连接照样失败。
- 查真实路径:
mysql -u root -p -e "SHOW VARIABLES LIKE 'socket';" - 确认 socket 文件存在:
ls -l /var/run/mysqld/mysqld.sock,权限应为srwxrwxrwx - 目录
/var/run/mysqld/必须存在,属主mysql,权限drwxr-xr-x - 客户端连时别写
-h 127.0.0.1,写-h localhost或干脆不写-h;应用代码里 host 传'localhost'不保险,更可靠的是显式传unix_socket='/var/run/mysqld/mysqld.sock'
最易漏的点:忘了删掉默认的 'root'@'%' 或 'root'@'127.0.0.1' 记录——只要它们还存在,用户换种方式连就逃逸了;FLUSH PRIVILEGES 在 DROP/CREATE 后建议显式执行,尤其涉及权限清理时。
相关文章
- 王者荣耀世界零氪玩家如何生存 07-28
- 快手极速版怎么绑定手机号 07-28
- 明日方舟和轻松小熊联动活动内容一览 07-28
- 逆战未来黎明之光 逆战未来黎明之光玩法机制与新手入门指南 07-28
- 植物大战僵尸融合版毁灭土豆地雷介绍 07-28
- 逆战未来飓风之龙 逆战未来飓风之龙武器获取方法详解 07-28