最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
如何配置MySQL允许指定IP远程连接
时间:2026-08-22 20:34:49 编辑:袖梨 来源:一聚教程网
必须同时修改三处:配置文件中bind-address设为0.0.0.0或具体内网IP、MySQL用户host字段限定为指定IP(如'192.168.1.25')、防火墙规则精确放行该IP的3306端口,缺一不可;此外MySQL 8.0+需确保认证插件兼容客户端。
直接说结论:必须同时改三处——配置文件监听地址、MySQL用户host字段、服务器防火墙规则,缺一不可。
修改 bind-address 为 0.0.0.0 或具体网卡 IP
MySQL 默认只监听 127.0.0.1,远程连接根本连不上。这不是权限问题,是网络层直接被拦住。
- 编辑配置文件(常见路径:
/etc/mysql/mysql.conf.d/mysqld.cnf或/etc/my.cnf) - 找到
[mysqld]下的bind-address行,改成:bind-address = 0.0.0.0 - 如果服务器有多个网卡且只想暴露给内网,可指定为实际内网 IP,例如:
bind-address = 192.168.1.10 - 务必确认
skip-networking没有被启用(即该行被注释或删除) - 改完后必须重启服务:
sudo systemctl restart mysql
CREATE USER 和 GRANT 必须用具体 IP 替代 %
用 'user'@'%' 是偷懒做法,不满足“指定 IP”要求;真正限制来源,host 字段必须写死。
- 创建用户时明确指定客户端 IP:
CREATE USER 'app_user'@'192.168.1.25' IDENTIFIED BY 'StrongPass!2026'; - 授权时 host 必须一致:
GRANT SELECT, INSERT ON app_db.* TO 'app_user'@'192.168.1.25'; - 执行
FLUSH PRIVILEGES;生效(注意:MySQL 8.0+ 中多数情况可省略,但保险起见仍建议执行) - 验证是否写入:
SELECT Host, User FROM mysql.user WHERE User = 'app_user';—— 输出的Host列必须是192.168.1.25,不是%或localhost
防火墙必须放行 3306 端口且限定源 IP
即使 MySQL 配置全对,Linux 防火墙(ufw 或 iptables)或云厂商安全组仍会拦截连接请求。
- Ubuntu/Debian(ufw):
sudo ufw allow from 192.168.1.25 to any port 3306 - CentOS/RHEL(firewalld):
sudo firewall-cmd --add-rich-rule='rule family="ipv4" source address="192.168.1.25" port port="3306" protocol="tcp" accept' --permanent - 阿里云/腾讯云等平台:在安全组规则中添加入方向规则,源 IP 填
192.168.1.25/32,协议端口填TCP:3306 - 切勿用
ufw allow 3306这种开放全部来源的方式,违背“指定 IP”初衷
MySQL 8.0+ 的 plugin 兼容性容易被忽略
客户端连上但报 ERROR 1045 或认证失败?大概率是加密插件不匹配,尤其用 Navicat、旧版 JDBC 驱动时。
- 检查当前用户用的插件:
SELECT plugin FROM mysql.user WHERE User = 'app_user'; - 若返回
caching_sha2_password且客户端不支持,需切换:ALTER USER 'app_user'@'192.168.1.25' IDENTIFIED WITH mysql_native_password BY 'StrongPass!2026'; - 再执行一次
FLUSH PRIVILEGES; - 注意:
mysql_native_password兼容性好,但安全性略低;生产环境建议升级客户端而非降级插件
真正卡住人的地方往往不在 SQL 语句本身,而是网络链路中任意一环没对齐:配置文件 bind 地址没改、用户 host 写成 %、防火墙规则没限定源 IP、或者插件类型和客户端不兼容——四个点里只要一个错,就表现为“连接被拒绝”或“访问 denied”。