数据库访问控制需完成“身份验证+授权+网络与系统级放行”三步闭环,依次检查监听配置、防火墙规则、用户主机限制、最小权限授予及四层校验(网络、服务、认证、授权)。
服务器数据库访问控制权限配置,核心是“身份验证 + 授权 + 网络与系统级放行”三步闭环。配错任意一环,连接都会失败或被拒绝。
权限再全,连不上等于零。先确保数据库服务对外暴露:
0.0.0.0 或注释掉,默认只监听 127.0.0.1;改完重启服务(sudo systemctl restart mysql)'*',并确认 pg_hba.conf 中有类似 host all all 0.0.0.0/0 md5 的允许规则sudo ufw allow 3306/tcp,Windows 防火墙需新建入站规则MySQL 和 PostgreSQL 使用 用户名@主机 组合标识访问者,这个“主机”就是权限边界:
'appuser'@'192.168.10.5'
'appuser'@'192.168.10.%'(MySQL 支持通配符,PostgreSQL 需写完整网段)'%'(代表任意 IP),除非配合强密码+SSL+前置网关NT SERVICEMSSQLSERVER 服务 SID 有文件系统权限不给 ALL PRIVILEGES,除非是 DBA 账户。常规应用账号应严格限定范围:
GRANT SELECT ON database_name.* TO 'user'@'host';
INSERT, UPDATE, DELETE,但避开 DROP TABLE 或 CREATE DATABASE
*.* —— 全局权限风险极高db_datareader / db_datawriter 固定数据库角色,而非直接 GRANT 对象权限FLUSH PRIVILEGES;(MySQL)或 ALTER ROLE ... ADD MEMBER(SQL Server)使变更即时生效一个连接请求要通过四层校验,缺一不可:
netstat -tuln | grep :3306)奥特曼宣布 AI 迈入阶段:普及、安全与易用的智能
chatgptwriter-chatgptwriter,免费chatgpt Chrome浏览器扩展
人民日报钟才文:推动高质量发展行稳致远讲了什么-主要信息和内容重点
小米路由器hd固件怎么升级(小米路由器hd固件升级方法)
刚刚,Codex恢复5小时限额,用户哀嚎讲了什么-主要信息和内容
Logopond-Logopond,专门收录各种标志和标识设计的在线网站平台