tcp.validnode_checking = no可彻底禁用IP校验,使所有客户端(含远程开发机、测试服务器、CI节点)均可连接Oracle 19c;该参数须配置在数据库服务器端$ORACLE_HOME/network/admin/sqlnet.ora中,修改后执行lsnrctl reload生效。
sqlnet.ora里tcp.validnode_checking设成no就能放行所有IP
想让任意客户端(包括远程开发机、测试服务器、ci节点)都能连上oracle 19c,最直接的办法就是关掉ip白名单机制。关键就一行:tcp.validnode_checking = no。它一禁用,tcp.invited_nodes 和 tcp.excluded_nodes 就完全失效,不再做任何ip校验。
这个参数必须写在数据库服务器端的 $ORACLE_HOME/network/admin/sqlnet.ora 里,不是Navicat或PL/SQL Developer本地的配置文件。改错位置等于没改。
常见误操作:
- 只加了
tcp.invited_nodes = (0.0.0.0)—— Oracle不认通配符,必须明确列出每个IP,否则全拒 - 写了
tcp.validnode_checking = false—— Oracle只接受yes或no,写错值会被忽略 - 用记事本保存时带BOM头 —— Oracle读取失败,参数不加载,建议用Notepad++选“UTF-8无BOM”或直接用
vi
如果非要保留IP校验,invited_nodes必须包含监听器自身IP
启用 tcp.validnode_checking = yes 后,哪怕只想允许几个IP,也必须把数据库服务器自己的IP(比如192.168.1.100)加进 tcp.invited_nodes。否则执行 lsnrctl stop 会失败——因为监听器停启过程本身要通过本机IP回连自己,而该IP被拦在外面了。
tcp.invited_nodes 和 tcp.excluded_nodes 同时存在时,前者优先级更高。但别指望靠 excluded_nodes 拦住内网扫描器:它只过滤TCP连接请求,不防爆破、不防弱口令、不防已认证后的SQL注入。
示例合法写法:
tcp.validnode_checking = yes tcp.invited_nodes = (192.168.1.100,192.168.1.200,10.0.0.5)
改完后只需 reload 监听器:lsnrctl reload,不用重启数据库实例。
ORA-28040报错和IP控制是两回事,别混着调
ORA-28040: No matching authentication protocol 是认证协议版本不兼容,和IP访问控制无关。它由 SQLNET.ALLOWED_LOGON_VERSION_SERVER 控制,不是 tcp.* 参数。
如果你同时遇到连不上 + 报ORA-28040,大概率是两个问题叠加:
- 先确认监听器是否真在监听远程IP(查
lsnrctl status输出里有没有(ADDRESS=(PROTOCOL=TCP)(HOST=实际IP)(PORT=1521))) - 再看连接时用的是JDBC Thin还是OCI模式:Thin模式不读服务器端
sqlnet.ora,只认驱动自带逻辑;OCI模式才真正走sqlnet.ora认证参数 - Navicat默认走Thin,得手动切到OCI并指定正确
oci.dll路径,否则你改了十遍sqlnet.ora都无效
防火墙和listener.ora配置比sqlnet.ora更常被忽略
sqlnet.ora 只管“谁可以连”,不管“能不能发到”。很多情况下,连不上根本不是Oracle拒绝,而是包压根没进服务器。
必须检查三项:
- 操作系统防火墙是否放行了1521端口(Windows用
Windows Defender 防火墙高级设置,Linux用firewall-cmd --list-ports) -
listener.ora里ADDRESS是否绑定了真实网卡IP,而不是只有localhost或127.0.0.1 - 监听器状态里是否显示
STATUS = READY且服务名(SERVICE_NAME)和客户端tnsnames里写的完全一致(大小写敏感、pdb名/CDB名别搞混)
改完listener.ora 必须 lsnrctl stop && lsnrctl start,reload 不生效。











