docs: 记录 MySQL 公网白名单规则 (#85)

This commit is contained in:
chengma
2026-08-10 09:44:24 +08:00
parent de8c61879e
commit ddce0f6679
4 changed files with 15 additions and 6 deletions
+4 -2
View File
@@ -177,8 +177,10 @@ database:
password: "从安全渠道取得"
```
连接线上 MySQL 时仍通过 SSH 隧道,把 `port` 改为隧道的本地端口;禁止开放线上
MySQL 公网端口。线上 systemd 部署继续使用环境变量:
Admin 本地开发连接线上 MySQL 时默认仍通过 SSH 隧道,把 `port` 改为隧道的本地
端口。数据库客户端确需公网直连时,只能在项目负责人明确批准后采用固定 `/32`
来源白名单、来源限定账号、最小权限和强制 SSL,绝不能向全网开放。线上 systemd
部署继续使用环境变量:
```text
CMAUTOBUY_DB_HOST=127.0.0.1
+4
View File
@@ -169,6 +169,10 @@
Git 忽略且不得随程序打包、截图或粘贴到工单和日志;线上优先使用权限 `600` 的
环境文件,环境变量按字段覆盖 YAML。
`[必须]` MySQL 公网端口不得向全网开放。项目负责人明确批准直连时,必须同时使用
固定 `/32` 来源白名单、公网接口其余来源 DROP、来源 IP 限定账号、最小库权限和
`REQUIRE SSL`;root 始终仅限服务器本机。
## 7. 性能
规模很小(个位数操作员、集中部署),不要提前优化。但下面几条是基本功: