如何配置MySQL的read_only与super_read_only严防从库发生人为越权写污染

老萱吖_3238

老萱吖_3238

2026-07-02

611人浏览

原创

必须同时开启read_only和super_read_only并写入配置文件,再配合权限收束与主从切换自动解锁机制,才能真正防止从库越权写入。

如何配置mysql的read_only与super_read_only严防从库发生人为越权写污染

要真正防住从库被人为越权写入,光设 read_only=ON 是远远不够的——它对 root、DBA 账号这类拥有 SUPER 权限的用户完全无效。必须把 read_only 和 super_read_only 当作一对“双锁”来配置,再配合权限收束和流程卡点,才能堵死所有常见误写路径。

必须同时开启两个变量,且顺序不能错

read_only 只拦普通用户;super_read_only 才拦 root 和所有高权限账号。二者是“与”关系,缺一不可:

  • 先执行 SET GLOBAL read_only = ON,再执行 SET GLOBAL super_read_only = ON;反过来会报错 ERROR 1290
  • 必须写进配置文件(如 /etc/my.cnf 的 [mysqld] 段),否则重启后失效:
    [mysqld]
    read_only = ON
    super_read_only = ON
  • 检查是否生效:运行 SELECT @@read_only, @@super_read_only;,两个结果都应为 1

权限管控不能只靠开关,要砍掉源头

即使开了 super_read_only,如果应用或脚本仍用带 SUPER 权限的账号连从库,就可能触发非 SQL 写行为(比如 FLUSH LOGS、调用含写逻辑的函数)。所以必须做减法:

MySQL
MySQL

编写正确的MySQL查询,避免字符集、索引和锁方面的常见陷阱。

下载
  • 从库上禁止授予 SUPER、REPLICATION CLIENT(除非真需查复制状态)、SHUTDOWN、CREATE USER 等高危权限
  • 应用账号只给 SELECT 和 EXECUTE(存过);DBA 登录从库必须用专用只读账号,例如:
    CREATE USER 'ro_dba'@'%' IDENTIFIED BY 'xxx';
    GRANT SELECT ON *.* TO 'ro_dba'@'%';
  • 系统库也要防护:REVOKE DROP, CREATE, ALTER ON mysql.* FROM 'appuser'@'%';

主从切换时必须自动解锁,不能靠人盯

从库升主后,若 read_only 和 super_read_only 还开着,SQL 线程会直接卡死(Slave_SQL_Running: No),业务写入中断。必须由高可用组件自动处理:

  • MHA:在 master_ip_failover 脚本末尾加:
    mysql -h新主IP -e "SET GLOBAL read_only=0; SET GLOBAL super_read_only=0;"
  • Orchestrator:通过 PostMasterFailoverProcesses 调用脚本,先判断 SELECT @@read_only 是否为 1,再执行关闭
  • 切完立刻验证:SHOW SLAVE STATUS\G 中 Slave_IO_Running 和 Slave_SQL_Running 都应为 Yes

上线前务必真实账号实测,别信“设了就行”

配置改完不测试,等于没配。拿一个带 SUPER 权限的真实账号(比如 root)连从库,手动试以下操作:

  • INSERT INTO test.t1 VALUES (1); → 应报 ERROR 1290
  • DROP TABLE test.t1; → 同样报错
  • FLUSH LOGS;、RESET SLAVE;、SET GLOBAL max_connections = 1000; → 全部应被拒绝
  • 用只读账号登录后尝试写操作 → 应报 ERROR 1290 或权限不足

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

mysql

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

900

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2772

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

936

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

829

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

434

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2516

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4672

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

747

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 182人学习