如何配置MySQL允许指定IP远程连接

作者:袖梨 2026-08-22

必须同时修改三处:配置文件中bind-address设为0.0.0.0或具体内网IP、MySQL用户host字段限定为指定IP(如'192.168.1.25')、防火墙规则精确放行该IP的3306端口,缺一不可;此外MySQL 8.0+需确保认证插件兼容客户端。

直接说结论:必须同时改三处——配置文件监听地址、MySQL用户host字段、服务器防火墙规则,缺一不可。

修改 bind-address 为 0.0.0.0 或具体网卡 IP

MySQL 默认只监听 127.0.0.1,远程连接根本连不上。这不是权限问题,是网络层直接被拦住。

  1. 编辑配置文件(常见路径:/etc/mysql/mysql.conf.d/mysqld.cnf/etc/my.cnf
  2. 找到 [mysqld] 下的 bind-address 行,改成:bind-address = 0.0.0.0
  3. 如果服务器有多个网卡且只想暴露给内网,可指定为实际内网 IP,例如:bind-address = 192.168.1.10
  4. 务必确认 skip-networking 没有被启用(即该行被注释或删除)
  5. 改完后必须重启服务:sudo systemctl restart mysql

CREATE USER 和 GRANT 必须用具体 IP 替代 %

'user'@'%' 是偷懒做法,不满足“指定 IP”要求;真正限制来源,host 字段必须写死。

  1. 创建用户时明确指定客户端 IP:CREATE USER 'app_user'@'192.168.1.25' IDENTIFIED BY 'StrongPass!2026';
  2. 授权时 host 必须一致:GRANT SELECT, INSERT ON app_db.* TO 'app_user'@'192.168.1.25';
  3. 执行 FLUSH PRIVILEGES; 生效(注意:MySQL 8.0+ 中多数情况可省略,但保险起见仍建议执行)
  4. 验证是否写入:SELECT Host, User FROM mysql.user WHERE User = 'app_user'; —— 输出的 Host 列必须是 192.168.1.25,不是 %localhost

防火墙必须放行 3306 端口且限定源 IP

即使 MySQL 配置全对,Linux 防火墙(ufwiptables)或云厂商安全组仍会拦截连接请求。

  1. Ubuntu/Debian(ufw):sudo ufw allow from 192.168.1.25 to any port 3306
  2. CentOS/RHEL(firewalld):sudo firewall-cmd --add-rich-rule='rule family="ipv4" source address="192.168.1.25" port port="3306" protocol="tcp" accept' --permanent
  3. 阿里云/腾讯云等平台:在安全组规则中添加入方向规则,源 IP 填 192.168.1.25/32,协议端口填 TCP:3306
  4. 切勿用 ufw allow 3306 这种开放全部来源的方式,违背“指定 IP”初衷

MySQL 8.0+ 的 plugin 兼容性容易被忽略

客户端连上但报 ERROR 1045 或认证失败?大概率是加密插件不匹配,尤其用 Navicat、旧版 JDBC 驱动时。

  1. 检查当前用户用的插件:SELECT plugin FROM mysql.user WHERE User = 'app_user';
  2. 若返回 caching_sha2_password 且客户端不支持,需切换:ALTER USER 'app_user'@'192.168.1.25' IDENTIFIED WITH mysql_native_password BY 'StrongPass!2026';
  3. 再执行一次 FLUSH PRIVILEGES;
  4. 注意:mysql_native_password 兼容性好,但安全性略低;生产环境建议升级客户端而非降级插件

真正卡住人的地方往往不在 SQL 语句本身,而是网络链路中任意一环没对齐:配置文件 bind 地址没改、用户 host 写成 %、防火墙规则没限定源 IP、或者插件类型和客户端不兼容——四个点里只要一个错,就表现为“连接被拒绝”或“访问 denied”。

相关文章

精彩推荐