一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

如何通过SSH隧道远程备份内网MySQL数据库?

时间:2026-09-03 20:33:47 编辑:袖梨 来源:一聚教程网

必须使用SSH隧道实现安全跨网备份,核心是用ssh -L 3307:127.0.0.1:3306将远程MySQL端口映射至本地,再通过mysqldump -h 127.0.0.1 -P 3307连接,强制走TCP避免socket解析歧义,并需确保MySQL用户授权@'127.0.0.1'且配置--single-transaction --compress --defaults-file三项关键参数。

不能直接连,必须走 SSH 隧道;否则不是连不上,就是暴露 3306 端口招黑。

ssh -L 命令里 localhost 和 127.0.0.1 到底写哪个

必须写 127.0.0.1,不能写 localhost。原因很简单:SSH 在远程服务器上解析这个地址时,localhost 可能被映射成 Unix socket(尤其在 MySQL 配置了 skip-networking 或只监听 socket 的情况下),而隧道只转发 TCP 流量。127.0.0.1 强制走 TCP,确保命中 MySQL 的 3306 监听端口。

常见错误现象:mysqldump: Got error: 2003: Can't connect to MySQL server on '127.0.0.1' (111) —— 其实是远程 MySQL 没监听 TCP,或 bind_address 写成了 127.0.0.1 但没重启服务。

  1. 确认远程 MySQL 监听状态:登录服务器后执行 ss -tlnp | grep :3306,看到 *:3306127.0.0.1:3306 才算 OK
  2. 如果远程 MySQL 绑定的是内网 IP(如 10.0.1.5),则隧道命令中要同步改成 -L 3307:10.0.1.5:3306
  3. 别信“改完配置重启 mysqld 就行”——有些发行版(如 Ubuntu 22.04+)用 systemd 管理,得 sudo systemctl restart mysql,光 kill 进程不生效

mysqldump 命令必须加的三个参数

不加这三项,备份大概率不一致、卡死、或泄露密码。

  1. --single-transaction:对 InnoDB 表起效,避免全库锁;MyISAM 表仍会锁,得提前知道引擎类型
  2. -C(即 --compress):启用客户端/服务端压缩,跨公网或高延迟链路必备,能显著减少传输时间
  3. --defaults-file=~/.my.cnf:把用户名密码写进 ~/.my.cnf,权限必须是 600chmod 600 ~/.my.cnf),否则 mysqldump 直接报 Warning 并拒绝读取

错误示范:mysqldump -u root -p'mypass' ... —— 密码会出现在 ps aux 里,运维同事一眼就能看到。

自动化脚本里怎么防隧道残留和连接假成功

后台挂隧道(ssh -fN)+ 手动 mysqldump 是最常见翻车点:隧道断了、端口被占、SSH 静默失败,脚本却继续执行 dump,结果备份空文件。

  1. -o ExitOnForwardFailure=yes 强制 SSH 启动失败时立刻退出,别让它“假装连上了”
  2. -o ConnectTimeout=10 防卡在 DNS 或防火墙握手阶段
  3. 不要依赖 sleep 2 等端口就绪——改用轮询:until lsof -i :3307 >/dev/null 2>&1; do sleep 0.5; done
  4. 备份完立刻 kill $(lsof -ti:3307),别用 kill %1(bash job 控制在脚本里不可靠)

大库备份中途断连?mysqldump 不重试。建议套一层 timeout 30m mysqldump ...,超时自动终止,避免挂死。

备份文件落地前最后检查什么

生成的 backup.sql 是纯文本,但内容含表结构、索引、甚至部分业务数据。它不是“导出完就完事”的产物。

  1. 首行必须是 -- MySQL dump ...,末尾有 -- Dump completed on ... —— 缺失说明 dump 被中断
  2. grep -q "ERROR 1045" backup.sql 快速扫一遍有没有认证失败残留(说明 MySQL 用户权限不对)
  3. 别忘了 gzip backup.sql 再传走;磁盘空间吃紧时,直接管道压缩:mysqldump ... | gzip > backup.sql.gz
  4. 远程保存路径权限要校验:目标目录得让 SSH 用户有写权限,否则 cat > /path/to/backup.sql 会静默失败

最易被忽略的一点:MySQL 用户必须授权给 'dbuser'@'127.0.0.1',而不是 'dbuser'@'localhost' —— 隧道进来的是 TCP 连接,走不到 socket 认证分支。

热门栏目