如何在MySQL中配置SSL加密连接保障数据传输安全

浅静同学_5171

浅静同学_5171

2026-09-24

329人浏览

原创

mysql ssl加密连接需同时满足三项:have_ssl= yes、用户权限含require ssl、客户端完成tls握手,缺一不可;否则静默降级明文传输。

如何在mysql中配置ssl加密连接保障数据传输安全

MySQL SSL 加密连接不是“配了证书就自动生效”,必须同时满足 have_ssl = YES、用户权限含 REQUIRE SSL、客户端真实完成 TLS 握手这三项,缺一不可。漏掉任意一项,连接都会静默降级为明文——你查 SHOW VARIABLES 看着全绿,但 Ssl_cipher 为空,数据已在裸奔。

确认 have_ssl 是否真正启用(不是编译支持,是运行时加载)

很多问题卡在这一步:配置写了、证书放了、服务也重启了,SHOW VARIABLES LIKE 'have_ssl' 却返回 DISABLED 或空值。这说明 mysqld 启动时压根没加载 OpenSSL 模块。

  • SHOW VARIABLES LIKE 'have_ssl' 必须返回 YES;若为 DISABLED,常见于 MariaDB 精简版、MySQL 编译时未加 -DWITH_SSL=system,或进程以错误用户启动(如 root 启动但证书属主是 mysql)
  • 顺带查 SHOW VARIABLES LIKE 'ssl_ca'ssl_certssl_key ——三者必须返回非空的绝对路径,且对应文件真实存在
  • 如果 have_sslDISABLED,重装官方二进制包比自行编译修复更稳妥

生成并验证证书路径、权限、格式(三者必须同时满足)

MySQL 对证书极其挑剔:只认绝对路径、只读 PEM 格式、私钥权限必须为 600。相对路径、~/、权限 >600 的私钥都会导致启动失败或连接被拒。

SSL
SSL

配置HTTPS,管理TLS证书,并调试安全连接问题。

下载
  • 优先用内置工具生成(MySQL 5.7.6+):mysql_ssl_rsa_setup --datadir=/var/lib/mysql --uid=mysql,它自动处理 subjectAltName,避免 X509_V_ERR_IP_ADDRESS_MISMATCH
  • 证书必须放在 MySQL 进程有读权限的目录,例如 /var/lib/mysql/ca.pem,不能放 /root//home/deploy/
  • 立刻修正权限:chown mysql:mysql /var/lib/mysql/*.pem && chmod 600 /var/lib/mysql/server-key.pem —— MySQL 拒绝读取组/其他可读的私钥
  • 检查方式:sudo -u mysql ls -l /var/lib/mysql/server-key.pem,输出必须是 -rw-------

正确配置 my.cnf 并强制 require_secure_transport = ON

仅在 [mysqld] 段配置 ssl_cassl_certssl_key 不等于启用加密——客户端仍可走明文连接。require_secure_transport = ON 是强制开关,不是可选项。

  • 编辑 /etc/my.cnf/etc/mysql/mysql.conf.d/mysqld.cnf,只在 [mysqld] 段添加:
  • ssl_ca = /var/lib/mysql/ca.pem
  • ssl_cert = /var/lib/mysql/server-cert.pem
  • ssl_key = /var/lib/mysql/server-key.pem
  • require_secure_transport = ON
  • 路径必须是绝对路径,不能用 ~/ 或相对路径;不要写在 [client] 段——那是客户端配置,对服务端无效
  • 改完必须 systemctl restart mysqld(不是 reload),SSL 配置不支持热加载

验证连接是否真走 SSL(STATUS 比 VARIABLES 更可信)

SHOW VARIABLES 只告诉你“配了什么”,SHOW STATUS LIKE 'Ssl_cipher' 才反映当前会话真实状态。返回非空值(如 ECDHE-ECDSA-AES256-SHA)才表示加密已生效。

  • 新建用户:CREATE USER 'app'@'%' IDENTIFIED BY 'pwd' REQUIRE SSL;已有用户(MySQL ≥ 8.0.22):ALTER USER 'app'@'%' REQUIRE SSL
  • 客户端连接时必须显式启用:mysql -u app -p --ssl-mode=REQUIRED;若要校验证书,用 --ssl-mode=VERIFY_CA --ssl-ca=/path/to/ca.pem
  • 务必用 127.0.0.1 或远程 IP 测试——localhost 默认走 Unix socket,完全绕过 SSL
  • 重启后立刻查错误日志:tail -n 50 /var/log/mysqld.log | grep -i ssl,出现 Failed to set up SSL 就说明证书或权限有问题

最常被忽略的是:即使 require_secure_transport = ON 已开,localhost 连接仍走 socket;而 REQUIRE SSL 对已有用户在旧版本中无法追加;还有就是客户端不指定 --ssl-mode,服务端再严也没用——这些点不逐个核验,SSL 就只是个摆设。

相关专题

更多
mysql修改数据表名
mysql修改数据表名

MySQL修改数据表:1、首先查看数据库中所有的表,代码为:‘SHOW TABLES;’;2、修改表名,代码为:‘ALTER TABLE 旧表名 RENAME [TO] 新表名;’。php中文网还提供MySQL的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

1933

6

MySQL创建存储过程
MySQL创建存储过程

存储程序可以分为存储过程和函数,MySQL中创建存储过程和函数使用的语句分别为CREATE PROCEDURE和CREATE FUNCTION。使用CALL语句调用存储过程智能用输出变量返回值。函数可以从语句外调用(通过引用函数名),也能返回标量值。存储过程也可以调用其他存储过程。php中文网还提供MySQL创建存储过程的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.21

1199

5

mongodb和mysql的区别
mongodb和mysql的区别

mongodb和mysql的区别:1、数据模型;2、查询语言;3、扩展性和性能;4、可靠性。本专题为大家提供mongodb和mysql的区别的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.18

695

5

mysql密码忘了怎么查看
mysql密码忘了怎么查看

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql密码忘了怎么办呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.19

2532

5

mysql创建数据库
mysql创建数据库

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql怎么创建数据库呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.25

4168

4

mysql默认事务隔离级别
mysql默认事务隔离级别

MySQL是一种广泛使用的关系型数据库管理系统,它支持事务处理。事务是一组数据库操作,它们作为一个逻辑单元被一起执行。为了保证事务的一致性和隔离性,MySQL提供了不同的事务隔离级别。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

2023.08.08

979

3

sqlserver和mysql区别
sqlserver和mysql区别

SQL Server和MySQL是两种广泛使用的关系型数据库管理系统。它们具有相似的功能和用途,但在某些方面存在一些显著的区别。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.11

4431

4

mysql忘记密码
mysql忘记密码

MySQL是一种关系型数据库管理系统,关系数据库将数据保存在不同的表中,而不是将所有数据放在一个大仓库内,这样就增加了速度并提高了灵活性。那么忘记mysql密码我们该怎么解决呢?php中文网给大家带来了相关的教程以及其他关于mysql的文章,欢迎大家前来学习阅读。

2023.08.14

4002

7

mysql事务隔离级别
mysql事务隔离级别

mysql规范中定义了四种事务隔离级别,不同的隔离级别对事务的处理有所不同。本专题为大家提供mysql事务隔离级别相关的文章内容,大家可以免费体验。

2023.08.16

5154

11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 170人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 274人学习