http隧道本质是php脚本中转tcp流量,非真正基于http协议;navicat通过上传ntunnel_mysql.php到公网web服务器,由其连接内网数据库(如192.168.1.100:3306)并透传请求,需确保php≥5.6、sockets扩展启用、allow_url_fopen开启、脚本权限644且数据库地址填内网ip而非localhost。

HTTP隧道不是走HTTP协议,而是PHP脚本中转TCP流量
Navicat的「HTTP通道」功能名字有误导性——它不依赖HTTP语义,也不走HTTP/1.1或HTTP/2协议。实际是让ntunnel_mysql.php在公网Web服务器上运行,由它主动连接内网MySQL(如192.168.1.100:3306),再把Navicat发来的原始TCP包透传过去。所以本质是“让MySQL看起来像在Web服务器本地”。
这意味着:
- Web服务器必须能连通内网数据库(网络可达、端口开放、无防火墙拦截)
-
ntunnel_mysql.php里硬编码的数据库地址必须填内网IP,不能写localhost或127.0.0.1(那是Web服务器自己) - 脚本权限必须是
644,且所在目录不能被.htaccess拒绝(比如别放/admin/下) - 浏览器直接访问
https://your-domain.com/ntunnel_mysql.php应返回空白页或纯文本OK;任何PHP报错、404、500、下载弹窗,都说明脚本根本没跑起来
Navicat 15+ 的HTTP通道配置入口藏在SSH标签页里
这个UI设计非常反直觉:配置HTTP通道的选项不在「HTTP」或「常规」页,而是在「连接设置 → SSH 标签页」中。如果点错位置,Navicat会完全忽略HTTP隧道设置,测试永远失败。
关键字段填法:
-
HTTP隧道URL:必须是完整可访问地址,如https://example.com/ntunnel_mysql.php;必须带http://或https://,末尾不能有斜杠 -
目标主机:填内网MySQL真实IP(如192.168.1.100),不是Web服务器IP,也不是localhost -
目标端口:填MySQL实际监听端口(默认3306,但内网可能改过) -
用户名和密码:填MySQL账号凭据,不是Web登录凭证;Navicat不会把它们发给PHP脚本,脚本里也不读取这些字段
PHP环境必须满足四个硬性条件
Navicat官方明确要求PHP ≥ 5.6,但光版本够还不够。以下四项缺一不可:
-
allow_url_fopen = On(php.ini中必须启用) -
sockets扩展已加载:Linux下确认extension=sockets在php.ini中未被注释,且重启了Web服务(如nginx + php-fpm) - PHP执行用户对
ntunnel_mysql.php有读取权限(644足够,755反而可能触发安全拦截) - Web服务器能正常解析PHP(浏览器访问
info.php能输出PHP信息页)
常见错误现象:Connection refused、Script not found、浏览器访问tunnel.php直接下载文件——90%以上都源于这四点没配齐。
测试前务必先手动验证tunnel.php是否真正就绪
别急着点Navicat里的「测试连接」。先打开浏览器,直接访问你填的HTTP隧道URL(比如https://your-domain.com/ntunnel_mysql.php):
- 理想响应:空白页,或一行纯文本
OK(HTTP状态码200) - 失败信号:PHP致命错误(如
Call to undefined function socket_create())、404 Not Found、500 Internal Server Error、浏览器弹出文件下载框 - 若出现下载行为,说明Web服务器没把
.php当脚本执行,而是当静态文件返回了——检查MIME类型配置和PHP-FPM是否挂了
这个步骤跳过,后面所有配置都是白忙。很多人卡在“Navicat测试失败”,却没意识到问题根本不在线上Navicat,而在那个没跑起来的ntunnel_mysql.php。











