docs: 记录 MySQL 全网连接例外 (#129)

This commit is contained in:
chengma
2026-08-11 09:14:47 +08:00
parent faf7a5c83a
commit 4ede126f58
5 changed files with 88 additions and 13 deletions
+4 -3
View File
@@ -179,9 +179,10 @@ database:
password: "从安全渠道取得"
```
Admin 本地开发连接线上 MySQL 时默认仍通过 SSH 隧道,把 `port` 改为隧道的本地
端口。数据库客户端确需公网直连时,只能在项目负责人明确批准后采用固定 `/32`
来源白名单、来源限定账号、最小权限和强制 SSL,绝不能向全网开放。
Admin 本地开发连接线上 MySQL 时优先通过 SSH 隧道,把 `port` 改为隧道的本地
端口。项目负责人已于 2026-08-11 批准生产 3307 接受所有公网来源;公网直连仍只能
使用限定 `autobuy` 库权限、`REQUIRE SSL` 的专用业务账号,root 只允许服务器本机
登录。公网暴露风险高于固定 `/32`,恢复固定出口 IP 后应优先收紧白名单。
- 同机或 SSH 隧道:`tls_mode: disabled`;
- 公网直连:`tls_mode: verify_ca`,`tls_ca` 指向服务器公开 CA。客户端要求 TLS 1.2+
+4 -3
View File
@@ -180,9 +180,10 @@
Git 忽略且不得随程序打包、截图或粘贴到工单和日志;线上优先使用权限 `600` 的
环境文件,环境变量按字段覆盖 YAML。
`[必须]` MySQL 公网端口不得向全网开放。项目负责人明确批准直连时,必须同时使用
固定 `/32` 来源白名单、公网接口其余来源 DROP、来源 IP 限定账号、最小库权限和
`REQUIRE SSL`;root 始终仅限服务器本机。
项目负责人已于 2026-08-11 明确批准生产 MySQL 3307 接受所有公网来源。该例外仅限
`autobuy` 专用业务账号,并且必须保持库级权限、`REQUIRE SSL`、Admin
`verify_ca` 和 root 仅限服务器本机;不得扩展到其他数据库或关闭 TLS。恢复固定
出口 IP 后应优先改回 `/32` 白名单。
`[必须]` Admin 公网连接使用 `database.tls_mode: verify_ca`:最低 TLS 1.2,加载
服务器公开 CA 并验证证书链,验证失败即拒绝连接,不得使用允许明文回退的