docs: 记录 MySQL 全网连接例外 (#129)
This commit is contained in:
@@ -180,9 +180,10 @@
|
||||
Git 忽略且不得随程序打包、截图或粘贴到工单和日志;线上优先使用权限 `600` 的
|
||||
环境文件,环境变量按字段覆盖 YAML。
|
||||
|
||||
`[必须]` MySQL 公网端口不得向全网开放。项目负责人明确批准直连时,必须同时使用
|
||||
固定 `/32` 来源白名单、公网接口其余来源 DROP、来源 IP 限定账号、最小库权限和
|
||||
`REQUIRE SSL`;root 始终仅限服务器本机。
|
||||
项目负责人已于 2026-08-11 明确批准生产 MySQL 3307 接受所有公网来源。该例外仅限
|
||||
`autobuy` 专用业务账号,并且必须保持库级权限、`REQUIRE SSL`、Admin
|
||||
`verify_ca` 和 root 仅限服务器本机;不得扩展到其他数据库或关闭 TLS。恢复固定
|
||||
出口 IP 后应优先改回 `/32` 白名单。
|
||||
|
||||
`[必须]` Admin 公网连接使用 `database.tls_mode: verify_ca`:最低 TLS 1.2,加载
|
||||
服务器公开 CA 并验证证书链,验证失败即拒绝连接,不得使用允许明文回退的
|
||||
|
||||
Reference in New Issue
Block a user