ThinkPHP5 远程连接 MySQL 失败主因是 MySQL 服务端未放行:需修改 bind-address=0.0.0.0、创建限定 IP 的专用用户、TP5 配置中 hostname 填公网地址且 charset 必为 utf8mb4;强制 SSL 时须配置证书路径。

ThinkPHP5 连接远程 MySQL,失败九成不是代码写错了,而是 MySQL 服务端根本没“放行”——mysqli_connect() 或配置里的 hostname 填得再准,只要 MySQL 拒绝外部连接,就只会报 Host 'x.x.x.x' is not allowed to connect 或直接超时。
MySQL 服务端必须监听非本地地址
默认安装的 MySQL 只绑定 127.0.0.1,这意味着它只响应本机请求。远程 PHP 服务器发来的连接包会被直接丢弃。
操作步骤:
- 编辑 MySQL 配置文件(常见路径:
/etc/mysql/mysql.conf.d/mysqld.cnf或/etc/my.cnf) - 找到
bind-address行,改为:bind-address = 0.0.0.0(或指定 PHP 服务器 IP,更安全) - 重启服务:
sudo systemctl restart mysql - 验证是否生效:
sudo netstat -tlnp | grep :3306,输出中应含*:3306,而非127.0.0.1:3306
必须用限定 IP 的用户,不能直接改 root@%
用 UPDATE user SET host = '%' 开放 root 远程权限,既不被云平台(如腾讯云、阿里云)安全组允许,也会被 MySQL 8+ 的严格模式拒绝。GCP 更是直接拦截这类宽泛授权。
立即学习“PHP免费学习笔记(深入)”;
正确做法是显式创建用户:
- 登录 MySQL(仅限数据库服务器本地):
mysql -u root -p - 执行(将
192.168.1.100替换为你的 PHP 应用服务器公网 IP):CREATE USER 'tp_app'@'192.168.1.100' IDENTIFIED BY 'strong_password_2026';<br>GRANT SELECT, INSERT, UPDATE ON mydb.* TO 'tp_app'@'192.168.1.100';<br>FLUSH PRIVILEGES;
- 注意:不要授
ALL PRIVILEGES,最小权限原则;也不要用'tp_app'@'%',除非你明确需要任意 IP 连接
ThinkPHP5 的 database.php 配置要点
TP5 不支持在 DSN 中写密码或端口,所有连接参数必须拆解进数组。远程连接尤其要注意 charset 和 hostport 显式声明。
关键配置示例(放在 application/database.php):
return [<br> 'type' => 'mysql',<br> 'hostname' => 'your-remote-ip-or-domain.com', // 必须是公网 IP 或解析到公网的域名<br> 'database' => 'mydb',<br> 'username' => 'tp_app',<br> 'password' => 'strong_password_2026',<br> 'hostport' => '3306',<br> 'charset' => 'utf8mb4', // 推荐,避免 emoji 或四字节字符乱码<br> 'prefix' => '',<br> 'params' => [<br> \PDO::ATTR_ERRMODE => \PDO::ERRMODE_EXCEPTION,<br> \PDO::ATTR_DEFAULT_FETCH_MODE => \PDO::FETCH_ASSOC,<br> ],<br>];
说明:
-
hostname不能填localhost或127.0.0.1—— 这会让 TP5 尝试连本地 MySQL -
charset设为utf8mb4是硬性要求,否则中文可能存成问号;utf8在 MySQL 中实际是utf8mb3,不兼容完整 Unicode - 如果远程 MySQL 强制 SSL(如阿里云 RDS、腾讯云 CDB),还需补上证书路径(见下一条)
强制 SSL 场景下必须配置 PDO 属性
部分云厂商 MySQL 实例(尤其是生产环境)默认启用强制 SSL,此时即使账号密码都对,TP5 也会报错:SSL connection is required 或类似提示。
解决方法是在 params 中加入 SSL 证书路径(证书由数据库服务商提供):
'params' => [<br> \PDO::ATTR_ERRMODE => \PDO::ERRMODE_EXCEPTION,<br> \PDO::MYSQL_ATTR_SSL_CA => '/path/to/ca.pem',<br> \PDO::MYSQL_ATTR_SSL_CERT => '/path/to/client-cert.pem',<br> \PDO::MYSQL_ATTR_SSL_KEY => '/path/to/client-key.pem',<br>],
注意:
- 路径必须是绝对路径,且 PHP 进程有读取权限
- 若只提供 CA 证书(常见于云数据库控制台下载的
ca.pem),可只配PDO::MYSQL_ATTR_SSL_CA,其余两项省略 - 本地测试时可用
openssl s_client -connect your-db-host:3306 -servername your-db-host检查 SSL 握手是否成功
真正卡住人的地方,往往不是 TP5 配置本身,而是 MySQL 服务端那三层关卡:bind-address、用户 host 限定、SSL 策略——漏掉任何一层,连接都会静默失败。调试时优先用 telnet your-ip 3306 确认端口可达,再查 MySQL 错误日志(/var/log/mysql/error.log),比反复改 PHP 代码高效得多。



















