必须同时修改三处:配置文件中bind-address设为0.0.0.0或具体内网IP、MySQL用户host字段限定为指定IP(如'192.168.1.25')、防火墙规则精确放行该IP的3306端口,缺一不可;此外MySQL 8.0+需确保认证插件兼容客户端。
直接说结论:必须同时改三处——配置文件监听地址、MySQL用户host字段、服务器防火墙规则,缺一不可。
MySQL 默认只监听 127.0.0.1,远程连接根本连不上。这不是权限问题,是网络层直接被拦住。
/etc/mysql/mysql.conf.d/mysqld.cnf 或 /etc/my.cnf)[mysqld] 下的 bind-address 行,改成:bind-address = 0.0.0.0
bind-address = 192.168.1.10
skip-networking 没有被启用(即该行被注释或删除)sudo systemctl restart mysql
用 'user'@'%' 是偷懒做法,不满足“指定 IP”要求;真正限制来源,host 字段必须写死。
CREATE USER 'app_user'@'192.168.1.25' IDENTIFIED BY 'StrongPass!2026';
GRANT SELECT, INSERT ON app_db.* TO 'app_user'@'192.168.1.25';
FLUSH PRIVILEGES; 生效(注意:MySQL 8.0+ 中多数情况可省略,但保险起见仍建议执行)SELECT Host, User FROM mysql.user WHERE User = 'app_user'; —— 输出的 Host 列必须是 192.168.1.25,不是 % 或 localhost
即使 MySQL 配置全对,Linux 防火墙(ufw 或 iptables)或云厂商安全组仍会拦截连接请求。
sudo ufw allow from 192.168.1.25 to any port 3306
sudo firewall-cmd --add-rich-rule='rule family="ipv4" source address="192.168.1.25" port port="3306" protocol="tcp" accept' --permanent
192.168.1.25/32,协议端口填 TCP:3306
ufw allow 3306 这种开放全部来源的方式,违背“指定 IP”初衷客户端连上但报 ERROR 1045 或认证失败?大概率是加密插件不匹配,尤其用 Navicat、旧版 JDBC 驱动时。
SELECT plugin FROM mysql.user WHERE User = 'app_user';
caching_sha2_password 且客户端不支持,需切换:ALTER USER 'app_user'@'192.168.1.25' IDENTIFIED WITH mysql_native_password BY 'StrongPass!2026';
FLUSH PRIVILEGES;
mysql_native_password 兼容性好,但安全性略低;生产环境建议升级客户端而非降级插件真正卡住人的地方往往不在 SQL 语句本身,而是网络链路中任意一环没对齐:配置文件 bind 地址没改、用户 host 写成 %、防火墙规则没限定源 IP、或者插件类型和客户端不兼容——四个点里只要一个错,就表现为“连接被拒绝”或“访问 denied”。