docs: 记录 MySQL 全网连接例外 (#129)
This commit is contained in:
@@ -179,9 +179,10 @@ database:
|
||||
password: "从安全渠道取得"
|
||||
```
|
||||
|
||||
Admin 本地开发连接线上 MySQL 时默认仍通过 SSH 隧道,把 `port` 改为隧道的本地
|
||||
端口。数据库客户端确需公网直连时,只能在项目负责人明确批准后采用固定 `/32`
|
||||
来源白名单、来源限定账号、最小权限和强制 SSL,绝不能向全网开放。
|
||||
Admin 本地开发连接线上 MySQL 时优先通过 SSH 隧道,把 `port` 改为隧道的本地
|
||||
端口。项目负责人已于 2026-08-11 批准生产 3307 接受所有公网来源;公网直连仍只能
|
||||
使用限定 `autobuy` 库权限、`REQUIRE SSL` 的专用业务账号,root 只允许服务器本机
|
||||
登录。公网暴露风险高于固定 `/32`,恢复固定出口 IP 后应优先收紧白名单。
|
||||
|
||||
- 同机或 SSH 隧道:`tls_mode: disabled`;
|
||||
- 公网直连:`tls_mode: verify_ca`,`tls_ca` 指向服务器公开 CA。客户端要求 TLS 1.2+
|
||||
|
||||
@@ -180,9 +180,10 @@
|
||||
Git 忽略且不得随程序打包、截图或粘贴到工单和日志;线上优先使用权限 `600` 的
|
||||
环境文件,环境变量按字段覆盖 YAML。
|
||||
|
||||
`[必须]` MySQL 公网端口不得向全网开放。项目负责人明确批准直连时,必须同时使用
|
||||
固定 `/32` 来源白名单、公网接口其余来源 DROP、来源 IP 限定账号、最小库权限和
|
||||
`REQUIRE SSL`;root 始终仅限服务器本机。
|
||||
项目负责人已于 2026-08-11 明确批准生产 MySQL 3307 接受所有公网来源。该例外仅限
|
||||
`autobuy` 专用业务账号,并且必须保持库级权限、`REQUIRE SSL`、Admin
|
||||
`verify_ca` 和 root 仅限服务器本机;不得扩展到其他数据库或关闭 TLS。恢复固定
|
||||
出口 IP 后应优先改回 `/32` 白名单。
|
||||
|
||||
`[必须]` Admin 公网连接使用 `database.tls_mode: verify_ca`:最低 TLS 1.2,加载
|
||||
服务器公开 CA 并验证证书链,验证失败即拒绝连接,不得使用允许明文回退的
|
||||
|
||||
Reference in New Issue
Block a user