线上 MySQL 8.4 当前只监听 127.0.0.1:3307,Windows 本地必须建立 SSH 隧道。项目负责人确认临时调整安全边界,仅允许固定公网 IP 61.141.178.177/32 直接访问,以便远程数据库客户端连接;不得向全网开放。
127.0.0.1:3307
61.141.178.177/32
enp2s0
buy@61.141.178.177
autobuy.*
%
/etc/mysql84.cnf
bind-address
mysql84
buy
REQUIRE SSL
iptables-save
/etc/sysconfig/iptables
185.216.248.75:3307
61.141.178.177
root@localhost
test@127.0.0.1
Test-NetConnection 185.216.248.75 -Port 3307 mysql --ssl-mode=REQUIRED -h 185.216.248.75 -P 3307 -u buy -p autobuy
服务器验证 SHOW GRANTS、Ssl_cipher、iptables 规则顺序和 cmhub HTTP 状态。
SHOW GRANTS
Ssl_cipher
风险:固定公网 IP 仍会让 MySQL 暴露在公网链路;通过源 IP 白名单、来源限定账号、最小库权限和强制 SSL 降低风险。公网 IP 变化后连接会立即失效。
回退:恢复 /etc/mysql84.cnf 备份为 bind-address=127.0.0.1,删除两条 3307 iptables 规则及 buy@61.141.178.177,持久化并重启 MySQL;本机账号和数据不变。
bind-address=127.0.0.1
#86 Admin:支持校验 CA 的 MySQL 公网 TLS 连接
补充最终状态:公网白名单、REQUIRE SSL、TLS 实测和 cmhub 恢复均已完成;归档 docs/task/85-mysql公网白名单.md,提交 ddce0f6 / 830ca58。Admin 公网 TLS 客户端支持由子工单 #86 完成。待用户验收。
docs/task/85-mysql公网白名单.md
ddce0f6
830ca58
用户已明确验收通过。验收清单已回填,本工单关闭。
No dependencies set.
The note is not visible to the blocked user.
基本信息
要解决什么
线上 MySQL 8.4 当前只监听
127.0.0.1:3307,Windows 本地必须建立 SSH 隧道。项目负责人确认临时调整安全边界,仅允许固定公网 IP61.141.178.177/32直接访问,以便远程数据库客户端连接;不得向全网开放。做什么 / 不做什么
enp2s0上仅允许61.141.178.177/32访问 TCP 3307并丢弃其他来源;创建buy@61.141.178.177,只授权autobuy.*且强制 SSL;持久化规则;验证本机 cmhub 和公网白名单连接。%主机账号;不允许其他公网来源;不修改真实下单开关;不在工单或仓库记录密码。怎么做
/etc/mysql84.cnf的bind-address,重启mysql84。enp2s0,不影响 loopback���buy强密码创建来源限定账号,并设置REQUIRE SSL。iptables-save持久化到/etc/sysconfig/iptables。验收标准
185.216.248.75:3307仅从61.141.178.177可建立 TCP 连接。buy@61.141.178.177只能访问autobuy.*且必须使用 SSL。root@localhost,cmhub 的test@127.0.0.1不变。怎么验证
服务器验证
SHOW GRANTS、Ssl_cipher、iptables 规则顺序和 cmhub HTTP 状态。风险和回退
风险:固定公网 IP 仍会让 MySQL 暴露在公网链路;通过源 IP 白名单、来源限定账号、最小库权限和强制 SSL 降低风险。公网 IP 变化后连接会立即失效。
回退:恢复
/etc/mysql84.cnf备份为bind-address=127.0.0.1,删除两条 3307 iptables 规则及buy@61.141.178.177,持久化并重启 MySQL;本机账号和数据不变。#86 Admin:支持校验 CA 的 MySQL 公网 TLS 连接
补充最终状态:公网白名单、REQUIRE SSL、TLS 实测和 cmhub 恢复均已完成;归档
docs/task/85-mysql公网白名单.md,提交ddce0f6/830ca58。Admin 公网 TLS 客户端支持由子工单 #86 完成。待用户验收。用户已明确验收通过。验收清单已回填,本工单关闭。