mysql远程连接失败的主因是bind-address=127.0.0.1导致未监听外部请求,需改为0.0.0.0并重启服务;其次需检查用户host匹配、防火墙/安全组放行3306端口、selinux策略及mysql 8.0+认证插件兼容性。

bind-address 仍为 127.0.0.1,MySQL 根本没监听外部请求
即使你执行了 GRANT、FLUSH PRIVILEGES,只要 bind-address = 127.0.0.1 没改,MySQL 就只收 localhost 的连接,远程发来的 SYN 包直接被丢弃,连“拒绝”都算不上——是“压根没听见”。
检查方式:sudo ss -tlnp | grep :3306(Linux)或 netstat -an | findstr :3306(Windows),看 Local Address 是不是 *:3306 或 0.0.0.0:3306。如果是 127.0.0.1:3306,说明配置没生效。
- 修改
/etc/mysql/mysql.conf.d/mysqld.cnf(Ubuntu/Debian)或/etc/my.cnf(CentOS/RHEL)中[mysqld]下的bind-address行,设为0.0.0.0或注释掉 - 改完必须重启服务:
sudo systemctl restart mysql,不是 reload - 宝塔用户注意:配置文件路径常在
/www/server/mysql/etc/my.cnf,且需在面板里手动重启 MySQL
用户 Host 匹配失败:'user'@'%' ≠ 'user'@'192.168.1.100'
MySQL 认证时严格比对 User 和 Host 两个字段,'root'@'localhost' 和 'root'@'%' 是两个独立账户。常见错误是以为改了 root 的密码就自动支持远程,其实根本没建 'root'@'%' 这个账号。
验证命令:SELECT User, Host FROM mysql.user;。如果结果里没有带 % 或具体公网 IP 的行,那权限再大也没用。
- 创建专用远程用户比改 root 更安全:
CREATE USER 'app'@'192.168.1.%' IDENTIFIED BY 'strong_pass'; - 授权后必须
FLUSH PRIVILEGES;,否则内存权限表不更新 - MySQL 8.0+ 不允许在
GRANT里直接IDENTIFIED BY,得先CREATE USER再GRANT
防火墙链路断在三层:云安全组 > 系统防火墙 > SELinux
telnet 服务器IP 3306 失败,不代表只是 MySQL 的问题。实际链路是:你的电脑 → 云厂商安全组 → 服务器系统防火墙(ufw/firewalld)→ SELinux(RHEL/CentOS)→ MySQL 进程。任一环节拦截,现象都是“连接被拒绝”。
- 云服务器(阿里云/腾讯云等):安全组必须显式放行
3306/tcp,0.0.0.0/0是最简测试项,生产环境应限制源 IP - Linux 系统防火墙:
sudo ufw status或sudo firewall-cmd --list-ports查是否含 3306;没开就补:sudo ufw allow 3306 - SELinux(仅 CentOS/RHEL):
sudo setsebool -P mysqld_connect_any on,否则可能因策略拒绝网络 bind
MySQL 8.0+ 认证插件不兼容:plugin = auth_socket
执行 SELECT user, host, plugin FROM mysql.user;,如果看到 root 对应的 plugin 是 auth_socket 或 caching_sha2_password,而你的客户端(如旧版 Navicat、某些 Python 驱动)只支持 mysql_native_password,就会卡在认证阶段,报错类似 ERROR 2059 (HY000) 或直接断连。
- 临时修复(开发环境):
ALTER USER 'root'@'%' IDENTIFIED WITH mysql_native_password BY 'your_pass'; - 长期方案:升级客户端驱动,或在连接字符串里显式指定
auth_plugin=mysql_native_password - 注意:改完仍需
FLUSH PRIVILEGES;











