公网mysql主从复制必须启用tls加密,否则数据明文传输必然被窃听;主库需配置证书、require_secure_transport=on并重启,从库change replication source to须显式指定全部ssl参数且复制账号必须require ssl并限定ip。

公网环境下的 MySQL 主从复制,必须启用 SSL/TLS 加密,否则 binlog 流、账号密码、甚至部分执行语句都会以明文传输,抓包即可还原全部写操作——这不是“可能被窃听”,而是“必然裸奔”。仅配置证书不强制加密连接,等于门开着却挂了把装饰锁。
主库必须同时开启 SSL 并强制安全连接
主库不能只生成证书就完事。需完成三步:
- 生成并部署服务端证书(server-cert.pem、server-key.pem、ca-cert.pem);
- 在 my.cnf 中启用 SSL 参数:
ssl-ca = /path/to/ca-cert.pem
ssl-cert = /path/to/server-cert.pem
ssl-key = /path/to/server-key.pem
require_secure_transport = ON;
- 重启 mysqld 生效。未设 require_secure_transport = ON,客户端仍可走非加密连接,SSL 形同虚设。
从库配置需显式指定全部 SSL 参数
CHANGE REPLICATION SOURCE TO 命令中,不能依赖默认或隐式继承。必须完整写出:
CHANGE REPLICATION SOURCE TO
SOURCE_SSL=1,
SOURCE_SSL_CA = '/path/to/ca-cert.pem',
SOURCE_SSL_CERT = '/path/to/client-cert.pem',
SOURCE_SSL_KEY = '/path/to/client-key.pem',
SOURCE_HOST='master-ip', SOURCE_USER='repl', SOURCE_PASSWORD='xxx', ...;
同时,复制账号必须创建时明确要求 SSL:
CREATE USER 'repl'@'%' REQUIRE SSL;
GRANT REPLICATION SLAVE ON *.* TO 'repl'@'%';
证书与账号策略要匹配
若主库使用 caching_sha2_password 插件(MySQL 8.0+ 默认),从库连接会直接报错 “Authentication requires secure connection”。解决方法有两个:
- 确保复制账号已设 REQUIRE SSL(上一步已提);
- 或在主库为该账号显式指定旧插件(不推荐):
ALTER USER 'repl'@'%' IDENTIFIED WITH mysql_native_password BY 'xxx';
更稳妥的做法是保持 caching_sha2_password,但严格走 TLS 连接——这正是启用 SSL 的核心目的。
验证是否真正生效
不要只看配置文件或命令是否执行成功。登录主库执行:
SHOW VARIABLES LIKE '%ssl%'; —— 确认 ssl_* 和 require_secure_transport 均为 ON
SELECT * FROM performance_schema.status_by_thread WHERE variable_name = 'Ssl_cipher'; —— 查看当前复制线程是否用了加密套件
SHOW SLAVE STATUS\G —— 检查 Seconds_Behind_Master 是否正常,且没有 SSL 相关错误
再从网络层验证:用 tcpdump 抓包,确认流量已不可读(明文 binlog 字段应消失)。











