docs: 记录 MySQL 全网连接例外 (#129)
This commit is contained in:
@@ -179,9 +179,10 @@ database:
|
||||
password: "从安全渠道取得"
|
||||
```
|
||||
|
||||
Admin 本地开发连接线上 MySQL 时默认仍通过 SSH 隧道,把 `port` 改为隧道的本地
|
||||
端口。数据库客户端确需公网直连时,只能在项目负责人明确批准后采用固定 `/32`
|
||||
来源白名单、来源限定账号、最小权限和强制 SSL,绝不能向全网开放。
|
||||
Admin 本地开发连接线上 MySQL 时优先通过 SSH 隧道,把 `port` 改为隧道的本地
|
||||
端口。项目负责人已于 2026-08-11 批准生产 3307 接受所有公网来源;公网直连仍只能
|
||||
使用限定 `autobuy` 库权限、`REQUIRE SSL` 的专用业务账号,root 只允许服务器本机
|
||||
登录。公网暴露风险高于固定 `/32`,恢复固定出口 IP 后应优先收紧白名单。
|
||||
|
||||
- 同机或 SSH 隧道:`tls_mode: disabled`;
|
||||
- 公网直连:`tls_mode: verify_ca`,`tls_ca` 指向服务器公开 CA。客户端要求 TLS 1.2+
|
||||
|
||||
Reference in New Issue
Block a user