ss或netstat看不到3306监听说明mysqld未对外注册socket,需先检查服务状态、bind-address配置(如设为0.0.0.0)、skip-networking是否关闭,并重启服务;再验证防火墙及云安全组是否放行3306端口。

ss 或 netstat 看不到 3306 监听,说明 mysqld 根本没对外注册 socket
“MySQL服务正常”不等于它在监听你想要的地址。很多情况下 systemctl status mysql 显示 active,但 mysqld 只绑定了 127.0.0.1:3306,远程 TCP 请求根本进不来。
立刻执行:
- Linux:
ss -tuln | grep :3306(推荐)或netstat -tuln | grep :3306 - Windows:
netstat -ano | findstr :3306
如果输出里只有 127.0.0.1:3306 或 ::1:3306,说明只接受本地连接;如果完全没输出,说明 mysqld 没启动,或配置了 skip-networking = ON。
理想结果是看到:*:3306(IPv4)或 [::]:3306(IPv6)——这表示监听所有地址。
bind-address = 127.0.0.1 是硬拦截,不是权限问题
错误提示 “Can't connect to MySQL server” 很可能不是认证失败,而是连接被操作系统直接拒绝——因为 mysqld 根本没注册监听外部 IP 的 socket。
检查配置文件(常见路径:/etc/mysql/mysql.conf.d/mysqld.cnf、/etc/my.cnf 或宝塔的 /www/server/mysql/etc/my.cnf),确认 [mysqld] 段下有:
-
bind-address = 0.0.0.0(允许所有 IPv4 地址) - 或明确写成服务器实际网卡 IP,比如
bind-address = 192.168.1.100
注意:
- 不要留空、不要写成
localhost、不要带多余空格(bind-address= 127.0.0.1会失效) - MySQL 8.0+ 配置文件里可能压根没写
bind-address,需手动添加 - 顺手确认
skip-networking是否被注释掉(前面有#)
改完必须重启:systemctl restart mysql(Debian/Ubuntu)或 systemctl restart mysqld(CentOS/RHEL),reload 不生效。
防火墙和云安全组是两层独立防线
即使 ss 显示 0.0.0.0:3306,外网仍连不上,大概率卡在防火墙或安全组。
分步验证:
- 本地测连通性:
telnet your_server_ip 3306或nc -zv your_server_ip 3306;连不上就不是 MySQL 权限问题,是网络拦截 - 云服务器:登录控制台,检查「安全组」是否放行
3306/tcp入方向,来源建议设为0.0.0.0/0(测试阶段)或指定 IP 段 - Linux 本地防火墙:
– Ubuntu:sudo ufw allow 3306/tcp
– CentOS 7+:sudo firewall-cmd --permanent --add-port=3306/tcp+sudo firewall-cmd --reload
– 自定义 iptables:sudo iptables -I INPUT -p tcp --dport 3306 -j ACCEPT(-I插入开头,避免被后续DROP规则拦截)
Docker 部署时 bind-address 和端口映射必须同时配对
Docker 容器默认网络隔离,仅加 -p 3306:3306 不够——如果容器内 mysqld 自己还绑着 127.0.0.1,照样连不上。
必须同时满足:
- 宿主机端口映射正确:
docker run -d -p 3306:3306 ... mysql:8.0 - 容器内
mysqld监听所有地址:通过挂载自定义my.cnf,或启动时加参数--bind-address=0.0.0.0
验证方式:docker exec -it your-mysql-container ss -tuln | grep :3306,确认监听的是 0.0.0.0:3306,不是 127.0.0.1:3306。
最容易被忽略的点是:改了宿主机配置却没动容器内部配置,或者改了容器配置但忘了重启容器。











