如何利用MySQL的性能架构表监控用户异常行为?

小浩大大_6550

小浩大大_6550

2026-07-08

973人浏览

原创

应查performance_schema.threads表识别非常用ip登录,其user和host字段实时反映前台连接来源,异常常藏于host值中,需结合processlist验证、过滤空host,并辅以events_statements_history_long和error_log交叉分析。

如何利用mysql的性能架构表监控用户异常行为?

performance_schema.threads 识别非常用 IP 登录

这个表实时反映所有前台连接,USERHOST 字段直接暴露登录来源。异常行为往往藏在 HOST 值里:比如 '10.200.30.45' 是办公网段,但突然出现 '192.168.123.10''%',就得立刻盯住。

常见错误现象:只查 USER 忽略 HOST,结果把合法用户从跳板机登录当成异常;或者用 LIKE '%192%' 模糊匹配,漏掉 IPv6 地址或域名形式的 HOST(如 'app-server-03.internal')。

  • 执行 SELECT USER, HOST, PROCESSLIST_ID FROM performance_schema.threads WHERE TYPE = 'FOREGROUND' AND (HOST NOT IN ('10.0.0.%', '172.16.0.%') OR HOST = '%'),按实际信任网段调整 NOT IN 条件
  • 配合 information_schema.PROCESSLIST 对比验证:有些连接可能已断开但线程未及时清理,threads 表更全,PROCESSLIST 更“活”
  • 注意 HOST 为空字符串('')表示本地 socket 连接,不是远程 IP,别误判

events_statements_history_long 抓权限变更语句

MySQL 社区版不记录 GRANTCREATE USER 等操作到 error log,但 performance_schema.events_statements_history_long 能捕获它们——前提是已启用对应仪器和消费者。

容易踩的坑:直接查 SQL_TEXT LIKE 'GRANT%' 会漏掉带换行或空格的语句;TIMER_START 是纳秒时间戳,用 NOW() 直接比较会永远不匹配。

  • 先确认启用:UPDATE performance_schema.setup_instruments SET ENABLED = 'YES' WHERE NAME = 'statement/abstract/account_management';
  • 再开消费者:UPDATE performance_schema.setup_consumers SET ENABLED = 'YES' WHERE NAME IN ('events_statements_history_long', 'events_statements_current');
  • 查最近一小时的高危授权:SELECT USER, HOST, SQL_TEXT FROM performance_schema.events_statements_history_long WHERE SQL_TEXT REGEXP '^(GRANT|CREATE USER)' AND TIMER_START > (UNIX_TIMESTAMP(NOW() - INTERVAL 1 HOUR) * 1000000000)
  • 重点看 HOST 是否为非运维 IP,以及 SQL_TEXT 是否含 SUPERREPLICATION CLIENTFILE 等权限

统计失败登录频次需结合 error_log 和脚本

performance_schema 不记录认证失败事件——它只管“连上了之后干了啥”,失败登录全靠 MySQL 错误日志里的 Access denied 行。但日志本身没结构化,得靠外部脚本解析。

MySQL
MySQL

编写正确的MySQL查询,避免字符集、索引和锁方面的常见陷阱。

下载

性能影响常被低估:每分钟扫一次几 MB 的 error log,用 grep + awk 没问题;但若日志滚动快、文件大,正则匹配慢,脚本可能卡住或漏统计。

  • 确保 log_error 已配置且可读,用 SHOW VARIABLES LIKE 'log_error'; 确认路径
  • 脚本示例(Shell):grep "$(date -d '1 minute ago' '+%Y-%m-%d %H:%M')" /var/log/mysql/error.log | grep 'Access denied' | awk '{print $11}' | sed 's/[@(]//g' | sort | uniq -c | sort -nr —— 提取失败 IP 并计数
  • 阈值建议:5 分钟内同一 IP 出现 ≥3 次失败即告警,避免单次输错密码触发误报
  • 别依赖 general_log 替代:它记录成功连接,失败连接不写入,完全覆盖不了场景

为什么不能只靠 setup_actorsusers 表?

performance_schema.setup_actors 是白名单控制表,只影响后续新连接是否被监控,不反映历史行为;mysql.user 表存的是账户定义,不是登录事实——删掉的账户照样能出现在历史连接里。

最典型的误判:看到 mysql.user 里有个 Host = '%' 的账号,就认定是风险点,却没查 threads 表确认它最近是否真被用过;或者把 setup_actors 里没配的用户当成“未授权用户”,其实只是没开启监控而已。

  • 真正要对比的是:mysql.user 中的 Host 列 + threads 中的 HOST 值 + error_log 中的实际 IP,三者交叉验证
  • setup_actors 只在需要对特定用户做细粒度监控时才动,日常审计不用碰它
  • 注意 threads 表中 USER 为空字符串('')的情况:这是系统内部线程(如复制 IO 线程),不是用户登录,别计入统计

真实环境里,异常行为往往跨多个数据源才拼出全貌——threads 表告诉你“谁来了”,events_statements_history_long 告诉你“他干了什么”,error_log 告诉你“谁被拦在外面”。漏掉任意一环,都可能让一次横向移动或提权尝试悄无声息地过去。

相关文章

数码产品性能查询
数码产品性能查询

该软件包括了市面上所有手机CPU,手机跑分情况,电脑CPU,电脑产品信息等等,方便需要大家查阅数码产品最新情况,了解产品特性,能够进行对比选择最具性价比的商品。

下载

相关标签:

mysql

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
mysql修改数据表名
mysql修改数据表名

MySQL修改数据表:1、首先查看数据库中所有的表,代码为:‘SHOW TABLES;’;2、修改表名,代码为:‘ALTER TABLE 旧表名 RENAME [TO] 新表名;’。php中文网还提供MySQL的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

1933

6

MySQL创建存储过程
MySQL创建存储过程

存储程序可以分为存储过程和函数,MySQL中创建存储过程和函数使用的语句分别为CREATE PROCEDURE和CREATE FUNCTION。使用CALL语句调用存储过程智能用输出变量返回值。函数可以从语句外调用(通过引用函数名),也能返回标量值。存储过程也可以调用其他存储过程。php中文网还提供MySQL创建存储过程的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.21

1199

5

mongodb和mysql的区别
mongodb和mysql的区别

mongodb和mysql的区别:1、数据模型;2、查询语言;3、扩展性和性能;4、可靠性。本专题为大家提供mongodb和mysql的区别的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.18

695

5

mysql密码忘了怎么查看
mysql密码忘了怎么查看

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql密码忘了怎么办呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.19

2532

5

mysql创建数据库
mysql创建数据库

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql怎么创建数据库呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.25

4148

4

mysql默认事务隔离级别
mysql默认事务隔离级别

MySQL是一种广泛使用的关系型数据库管理系统,它支持事务处理。事务是一组数据库操作,它们作为一个逻辑单元被一起执行。为了保证事务的一致性和隔离性,MySQL提供了不同的事务隔离级别。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

2023.08.08

979

3

sqlserver和mysql区别
sqlserver和mysql区别

SQL Server和MySQL是两种广泛使用的关系型数据库管理系统。它们具有相似的功能和用途,但在某些方面存在一些显著的区别。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.11

4411

4

mysql忘记密码
mysql忘记密码

MySQL是一种关系型数据库管理系统,关系数据库将数据保存在不同的表中,而不是将所有数据放在一个大仓库内,这样就增加了速度并提高了灵活性。那么忘记mysql密码我们该怎么解决呢?php中文网给大家带来了相关的教程以及其他关于mysql的文章,欢迎大家前来学习阅读。

2023.08.14

3982

7

mysql事务隔离级别
mysql事务隔离级别

mysql规范中定义了四种事务隔离级别,不同的隔离级别对事务的处理有所不同。本专题为大家提供mysql事务隔离级别相关的文章内容,大家可以免费体验。

2023.08.16

5134

11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 172人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 274人学习