如何在MySQL中配置账号仅能通过Unix Socket本地连接?

作者:袖梨 2026-07-12
MySQL服务端对'localhost'字面量硬编码处理:账号为'u'@'localhost'时客户端不带-h参数即强制走Unix socket,跳过TCP/IP栈;需配合skip-networking=ON禁TCP监听,并确保socket文件路径、权限正确,且清理残留的'%'或'127.0.0.1'账号。

不能靠 bind-address 或防火墙实现,必须用 'localhost' 字面量创建账号 + 关 TCP 监听双管齐下。

为什么 'localhost' 不是 DNS 名,而是 socket 触发器

MySQL 服务端对 'localhost' 这个字面量做了硬编码处理:只要账号是 'u'@'localhost',客户端不带 -h 参数或显式指定 -h localhost,就会跳过 TCP/IP 栈,直接尝试 Unix socket 连接。这不是配置项,也不是解析结果——'127.0.0.1''::1''%' 全部走 TCP,哪怕你只监听本地回环。

  • 已有账号不能 UPDATE mysql.user SET host = 'localhost' —— MySQL 8.0+ 禁止修改 Host 字段,执行后账号直接失效
  • 必须 DROP USER 'u'@'old_host',再 CREATE USER 'u'@'localhost' IDENTIFIED BY 'pwd'
  • 授权也得严格匹配:GRANT SELECT ON db.* TO 'u'@'localhost',对 'u'@'%' 授权无效
  • GUI 工具(如旧版 DBeaver)常把 localhost 自动转成 127.0.0.1,需手动填 socket 路径或留 host 为空

怎么关掉 TCP,不让它偷偷监听

仅设 bind-address = 127.0.0.1 没用,它只是限制监听地址,仍开 3306 端口;真正禁 TCP 必须启用 skip-networking = ON,并确保 bind-address 行被注释或删除。

  • 编辑 /etc/mysql/my.cnf,在 [mysqld] 段加:skip-networking = ON
  • MySQL 8.0+ 若启用了 X Plugin,还得加:mysqlx = 0,否则可能开 33060 端口
  • 重启服务:sudo systemctl restart mysql
  • 验证:ss -tln | grep :3306 应无输出;mysql -h 127.0.0.1 -u u -p 必须报 Can't connect to MySQL server

socket 路径和权限必须到位

即使账号和配置都对了,/var/run/mysqld/mysqld.sock 文件不存在、目录权限不对、属主不是 mysql,连接照样失败。

  • 查真实路径:mysql -u root -p -e "SHOW VARIABLES LIKE 'socket';"
  • 确认 socket 文件存在:ls -l /var/run/mysqld/mysqld.sock,权限应为 srwxrwxrwx
  • 目录 /var/run/mysqld/ 必须存在,属主 mysql,权限 drwxr-xr-x
  • 客户端连时别写 -h 127.0.0.1,写 -h localhost 或干脆不写 -h;应用代码里 host 传 'localhost' 不保险,更可靠的是显式传 unix_socket='/var/run/mysqld/mysqld.sock'

最易漏的点:忘了删掉默认的 'root'@'%''root'@'127.0.0.1' 记录——只要它们还存在,用户换种方式连就逃逸了;FLUSH PRIVILEGES 在 DROP/CREATE 后建议显式执行,尤其涉及权限清理时。

相关文章

精彩推荐