error 1130本质是权限匹配失败,即mysql.user表中无对应'user'@'host'记录;mysql 8.0必须用create user+grant分步授权,禁用直接update系统表,并需同步配置bind-address=0.0.0.0及放行3306端口。

直接说结论:这不是网络不通,也不是密码错,而是 MySQL 8.0 在认证第一关就把你拦下了——它查 mysql.user 表,发现没有一条记录匹配你的 username@client_ip,连密码都不校验,直接报 ERROR 1130 (HY000)。
MySQL 8.0 的 user@host 是联合主键,localhost ≠ %
MySQL 不是“有用户名就能连”,而是严格按 user + host 两个字段一起匹配。默认安装后,root 用户的 host 值是 'localhost',这仅匹配:
- 本机通过 Unix socket 连接(如
mysql -u root -p) - 显式指定
-h 127.0.0.1时(走 TCP,但 MySQL 会特殊识别为 localhost 场景) - 不匹配任何真实外网或局域网 IP,哪怕你连的是
192.168.1.100或10.0.2.15
执行这条语句就能确认现状:
SELECT user, host FROM mysql.user WHERE user = 'root';
如果输出里 host 是 'localhost',那远程连接必然失败。
别用 UPDATE mysql.user SET host = '%',MySQL 8.0 会拒绝
很多老教程教直接改表:
UPDATE user SET host = '%' WHERE user = 'root';
在 MySQL 8.0+ 上大概率失败,报错类似:
ERROR 1396 (HY000): Operation ALTER USER failed 或 The MySQL server is running with the --skip-grant-tables option
原因:MySQL 8.0 强制要求通过 CREATE USER 或 ALTER USER 管理用户,绕过这些接口直接改底层表会被权限系统拦截。正确做法是:
- 如果用户还不存在对应远程记录,用
CREATE USER新建:CREATE USER 'root'@'%' IDENTIFIED BY 'your_strong_password'; - 如果已存在但
host不对,用ALTER USER修改:ALTER USER 'root'@'localhost' IDENTIFIED BY 'your_strong_password';
再补一条远程访问:CREATE USER 'root'@'%' IDENTIFIED BY 'your_strong_password'; - 然后授权:
GRANT ALL PRIVILEGES ON *.* TO 'root'@'%' WITH GRANT OPTION; - 最后必须执行:
FLUSH PRIVILEGES;
bind-address = 127.0.0.1 是另一个静默杀手
即使权限全开,MySQL 8.0 默认配置仍可能只监听本地回环地址。验证方式:
sudo ss -tlnp | grep :3306
如果只看到 127.0.0.1:3306,说明外部连接根本进不来。需修改配置文件:
- Ubuntu/Debian:
/etc/mysql/mysql.conf.d/mysqld.cnf - CentOS/RHEL:
/etc/my.cnf或/etc/my.cnf.d/mysql-server.cnf
找到 [mysqld] 段,确保有:
bind-address = 0.0.0.0
或更安全的内网地址,比如 bind-address = 192.168.1.100;同时确认没有 skip-networking 这一行。改完必须重启服务:
sudo systemctl restart mysql
防火墙、安全组、DNS 解析三者缺一不可
常见误区:以为开了 MySQL 权限就万事大吉。实际上还有三层过滤:
- 系统防火墙:Ubuntu 用
sudo ufw allow 3306/tcp;CentOS 用sudo firewall-cmd --permanent --add-port=3306/tcp && sudo firewall-cmd --reload - 云服务器安全组(阿里云/腾讯云等):必须手动添加入方向规则,协议 TCP,端口 3306,源 IP 建议限制为具体 IP 或内网段(如
192.168.1.0/24),不要填0.0.0.0/0 - DNS 反向解析干扰:如果客户端 IP 被 MySQL 反向 DNS 成一个域名,而该域名没在
host字段中明确列出,也可能失败。临时解决可加--skip-name-resolve启动参数(需改配置并重启),但生产环境慎用
最容易被忽略的是:FLUSH PRIVILEGES 必须执行,且必须在权限语句之后;bind-address 改了不重启等于白改;云平台安全组规则和系统防火墙是两套独立系统,漏掉任意一个都会卡在连接建立前。











