docs: 记录 MySQL 全网连接例外 (#129)

This commit is contained in:
chengma
2026-08-11 09:14:47 +08:00
parent faf7a5c83a
commit 4ede126f58
5 changed files with 88 additions and 13 deletions
+4 -3
View File
@@ -179,9 +179,10 @@ database:
password: "从安全渠道取得"
```
Admin 本地开发连接线上 MySQL 时默认仍通过 SSH 隧道,把 `port` 改为隧道的本地
端口。数据库客户端确需公网直连时,只能在项目负责人明确批准后采用固定 `/32`
来源白名单、来源限定账号、最小权限和强制 SSL,绝不能向全网开放。
Admin 本地开发连接线上 MySQL 时优先通过 SSH 隧道,把 `port` 改为隧道的本地
端口。项目负责人已于 2026-08-11 批准生产 3307 接受所有公网来源;公网直连仍只能
使用限定 `autobuy` 库权限、`REQUIRE SSL` 的专用业务账号,root 只允许服务器本机
登录。公网暴露风险高于固定 `/32`,恢复固定出口 IP 后应优先收紧白名单。
- 同机或 SSH 隧道:`tls_mode: disabled`;
- 公网直连:`tls_mode: verify_ca`,`tls_ca` 指向服务器公开 CA。客户端要求 TLS 1.2+