MySQL服务端对'localhost'字面量硬编码处理:账号为'u'@'localhost'时客户端不带-h参数即强制走Unix socket,跳过TCP/IP栈;需配合skip-networking=ON禁TCP监听,并确保socket文件路径、权限正确,且清理残留的'%'或'127.0.0.1'账号。
不能靠 bind-address 或防火墙实现,必须用 'localhost' 字面量创建账号 + 关 TCP 监听双管齐下。
'localhost' 不是 DNS 名,而是 socket 触发器MySQL 服务端对 'localhost' 这个字面量做了硬编码处理:只要账号是 'u'@'localhost',客户端不带 -h 参数或显式指定 -h localhost,就会跳过 TCP/IP 栈,直接尝试 Unix socket 连接。这不是配置项,也不是解析结果——'127.0.0.1'、'::1'、'%' 全部走 TCP,哪怕你只监听本地回环。
GRANT SELECT ON db.* TO 'u'@'localhost',对 'u'@'%' 授权无效localhost 自动转成 127.0.0.1,需手动填 socket 路径或留 host 为空仅设 bind-address = 127.0.0.1 没用,它只是限制监听地址,仍开 3306 端口;真正禁 TCP 必须启用 skip-networking = ON,并确保 bind-address 行被注释或删除。
/etc/mysql/my.cnf,在 [mysqld] 段加:skip-networking = ON
mysqlx = 0,否则可能开 33060 端口sudo systemctl restart mysql
ss -tln | grep :3306 应无输出;mysql -h 127.0.0.1 -u u -p 必须报 Can't connect to MySQL server
即使账号和配置都对了,/var/run/mysqld/mysqld.sock 文件不存在、目录权限不对、属主不是 mysql,连接照样失败。
mysql -u root -p -e "SHOW VARIABLES LIKE 'socket';"
ls -l /var/run/mysqld/mysqld.sock,权限应为 srwxrwxrwx
/var/run/mysqld/ 必须存在,属主 mysql,权限 drwxr-xr-x
-h 127.0.0.1,写 -h localhost 或干脆不写 -h;应用代码里 host 传 'localhost' 不保险,更可靠的是显式传 unix_socket='/var/run/mysqld/mysqld.sock'
最易漏的点:忘了删掉默认的 'root'@'%' 或 'root'@'127.0.0.1' 记录——只要它们还存在,用户换种方式连就逃逸了;FLUSH PRIVILEGES 在 DROP/CREATE 后建议显式执行,尤其涉及权限清理时。