能 ping 通但 navicat 连不上,说明 icmp 通而 tcp 端口不通,需依次排查 telnet 端口连通性、mysql bind-address 是否为 0.0.0.0、用户 host 是否为 '%' 或对应 ip、云安全组及本地防火墙是否放行 3306。
能 ping 通服务器,但 navicat 连不上,说明网络层(icmp)通了,tcp 层(数据库端口)没通——问题一定出在端口可达性、监听配置或权限控制上,而不是“网络不通”这种宽泛说法。
telnet 测试端口是否真实可达
很多用户误以为 ping 通就等于“能连数据库”,其实 ping 只走 ICMP 协议,而 MySQL/PostgreSQL 等走 TCP。必须用 telnet 或 nc 直接测端口:
- Windows:运行
telnet 192.168.1.100 3306(把 IP 和端口换成你的);如果提示“连接失败: 拒绝连接”,说明服务进程在监听,但拒绝了你这个来源;如果卡住几秒后报“无法打开到主机的连接”,大概率是防火墙或安全组拦住了 - macOS/Linux:用
nc -zv 192.168.1.100 3306,返回succeeded!才算真正通 - 如果系统没装
telnet或nc,别折腾命令行,直接用浏览器访问http://192.168.1.100:3306—— 虽然打不开页面,但若返回“拒绝连接”(Connection refused),说明端口有监听;若超时或无响应,就是被拦截
MySQL 的 bind-address 是否绑定了 0.0.0.0
即使端口开着,MySQL 默认只监听 127.0.0.1,也就是只允许本地连。远程连接会直接被拒,且不报错、不写日志,表现就是“能 ping、telnet 不通”或“telnet 显示拒绝连接”。
- 检查配置文件:
/etc/mysql/mysql.conf.d/mysqld.cnf(Ubuntu)或C:\ProgramData\MySQL\MySQL Server X.X\my.ini(Windows) - 找到
bind-address行,确认值不是127.0.0.1;要允许远程,得设成0.0.0.0或具体服务器公网 IP - 改完必须重启服务:
sudo systemctl restart mysql(Linux)或 Windows 服务里重启 MySQL - 注意:改
bind-address后不代表就能连,还要看用户权限和防火墙
用户账号是否授权从远程 IP 登录
MySQL 用户默认创建时只允许 'user'@'localhost',哪怕密码、端口、IP 全对,也会被静默拒绝,Navicat 报错常是“Access denied”或空错误。
- 登录 MySQL 服务器本地终端,执行:
SELECT host, user FROM mysql.user;看目标用户对应的host字段是不是%或具体客户端 IP - 如果不是,用
CREATE USER 'myuser'@'%' IDENTIFIED BY 'mypass';重建,或GRANT ALL ON *.* TO 'myuser'@'%';+FLUSH PRIVILEGES; - PostgreSQL 类似:检查
pg_hba.conf是否有对应host规则,比如host all all 0.0.0.0/0 md5,且修改后需pg_ctl reload或重启 - 特别注意:阿里云/腾讯云等厂商控制台里,“安全组”规则和数据库内用户权限是两层,缺一不可
云服务器安全组 vs 本地防火墙的双重拦截
很多人只开了服务器防火墙(如 ufw),却忘了云平台的安全组才是第一道门——它比系统防火墙更前置,未放行端口时,telnet 会直接超时,根本到不了系统防火墙层面。
- 阿里云:进入 ECS 实例 → “安全组” → “配置规则” → 添加入方向规则,协议类型选“自定义 TCP”,端口范围填
3306/3306,授权对象填你的公网 IP 或0.0.0.0/0(测试用) - 腾讯云:云服务器 → 安全组 → 编辑规则 → 入站规则加一条 TCP:3306,源 IP 填你当前公网 IP(可用
curl ifconfig.me查) - 本地 Windows 防火墙也要检查:是否阻止了 Navicat.exe 出站?临时关掉试试
- 注意:安全组规则生效可能有几十秒延迟,改完别立刻重试,等半分钟
最常被忽略的是:MySQL 的 bind-address 和用户 @'%' 授权必须同时满足,且云平台安全组已放行——三者缺一,都会表现为“ping 得通,连不上”。排查时按 telnet → bind-address → 用户 host → 安全组 这个顺序,比瞎改配置快得多。











