navicat通过ssh隧道连接远程mysql的核心是:隧道需稳定(ssh服务开启、防火墙放行22端口)、数据库地址填localhost或127.0.0.1、权限配置正确(数据库用户host为'%'或'localhost',且bind-address为127.0.0.1)。

直接用SSH隧道连远程数据库,核心就三点:隧道建得稳、数据库地址填得对、权限和防火墙不挡路。Navicat里点几下就能配好,但细节错一个就连不上。
先确认三样东西有没有
不是所有服务器都能直接上隧道,得提前核对:
- 本地装的是Navicat 15或更新版本(老版本SSH支持弱,容易掉连接)
- 远程服务器SSH服务开着(Linux执行 systemctl status sshd 看状态)
- MySQL在服务器上监听的是 127.0.0.1:3306 或 localhost:3306,不是 0.0.0.0 —— 隧道连的就是本机回环,不是公网IP
- 服务器防火墙放行了SSH端口(默认22),数据库端口不用对外开,隧道里走就行
Navicat里填参数的关键位置
新建MySQL连接 → 切到“SSH”选项卡 → 勾选“使用SSH隧道”:
- 主机:填服务器公网IP或域名(不是数据库IP)
- 端口:一般填22,如果服务器改过SSH端口,就填实际端口
- 用户名:服务器系统账号,比如 root 或 deploy(不是MySQL账号)
-
认证方式:
- 密码:选“密码”,输服务器用户密码
- 密钥:选“公钥”,点“…”选私钥文件(.ppk 或 OpenSSH格式,注意权限别是644,建议600)
- 切回“常规”选项卡 → 主机名/IP地址 必须填 127.0.0.1 或 localhost(填服务器公网IP是常见错误,会导致连不上)
- 端口填MySQL真实端口(如3306),用户名和密码填数据库账号,不是服务器账号
连不上?先盯住这两个地方
90%的失败都出在这两步:
- MySQL绑定地址不对:检查服务器上 my.cnf 里的 bind-address。如果是 127.0.0.1,没问题;如果是 0.0.0.0 或注释掉了,也行;但如果是某个内网IP(如192.168.1.100),就得改成 127.0.0.1 或 localhost,否则隧道进不去
-
数据库账号没授权本地访问:登录服务器后执行:
mysql -u root -p -e "SELECT User,Host FROM mysql.user;"
确认你的数据库用户 Host 字段是 '%' 或 'localhost'。如果是具体IP(如'192.168.1.100'),就用下面命令改:
GRANT ALL ON *.* TO 'your_user'@'localhost' IDENTIFIED BY 'your_pass'; FLUSH PRIVILEGES;
生产环境建议加一道锁
密码认证够快,但密钥更安全,尤其多人共用服务器时:
- 生成密钥对用 ssh-keygen -t rsa -b 4096,私钥本地保管,公钥追加到服务器 ~/.ssh/authorized_keys
- 禁用root密码登录:编辑 /etc/ssh/sshd_config,设 PermitRootLogin no 和 PasswordAuthentication no,然后 systemctl restart sshd
- 数据库账号最小权限原则:别用root,建专用账号,只给对应库的 SELECT/INSERT/UPDATE 权限










