MySQL 8.0 SSL加密需三者齐备:服务端加载SSL模块、证书路径权限合规、用户级强制策略启用;缺一即明文传输。需验证have_ssl=Y、tls_version含TLSv1.2+、require_secure_transport=ON及REQUIRE SSL用户权限,并检查Ssl_cipher非空。

MySQL 8.0 的 SSL 加密不是“配了证书就自动生效”,必须三者齐备:服务端真正加载 SSL 模块、证书路径权限合规、用户级强制策略启用,缺一不可。否则连接静默走明文,你根本不会收到报错。
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
确认 have_ssl=YES 且 tls_version 包含 TLSv1.2+
只看 have_ssl 是陷阱——它返回 YES 仅表示编译支持,不代表已启用。必须连查:SHOW VARIABLES LIKE 'have_ssl'; → 必须为 YESSHOW VARIABLES LIKE 'tls_version'; → 至少含 TLSv1.2(旧协议如 TLSv1.0 已不安全)
若 have_ssl 是 DISABLED,别折腾证书,重装官方 MySQL 二进制包最省事;精简版 MariaDB 或手动编译未加 -DWITH_SSL=system 都会导致此问题。
用 mysql_ssl_rsa_setup 生成证书但必须切换用户执行
这个工具只生成文件,不配置、不重启、不设用户权限,但能避开手动生成时常见的 X509_V_ERR_IP_ADDRESS_MISMATCH 错误。
- 先确认数据目录归属:ls -ld /var/lib/mysql/,属主必须是 mysql
- 切换到 mysql 用户运行:sudo -u mysql mysql_ssl_rsa_setup --datadir=/var/lib/mysql
- 检查生成文件:ls -l /var/lib/mysql/*.pem,server-key.pem 权限必须是 -rw-------(600),且属主为 mysql
- 若报 Permission denied 或日志出现 SSL_CTX_set_default_verify_paths failed,大概率是 SELinux 拦截,临时关掉:sudo setenforce 0
my.cnf 中 require_secure_transport = ON 是硬性开关
仅写 ssl_ca/ssl_cert/ssl_key 路径毫无意义,不加 require_secure_transport = ON 就等于没开。
- 在 [mysqld] 段末尾添加四行(路径必须绝对,不能用 ~ 或相对路径):ssl_ca = /var/lib/mysql/ca.pemssl_cert = /var/lib/mysql/server-cert.pemssl_key = /var/lib/mysql/server-key.pemrequire_secure_transport = ON
- 改完必须 systemctl restart mysqld(reload 不触发 SSL 重载)
- server-key.pem 若权限 >600,MySQL 启动时静默失败,Ssl_cipher 始终为空,日志里也不会报错
REQUIRE SSL 必须按用户显式设置且版本有差异
这是最后一道防线,但不是全局开关,而是绑定到每个用户的权限记录里。
- 新建用户直接加:CREATE USER 'app'@'%' IDENTIFIED BY 'pwd' REQUIRE SSL;
- 已有用户补加:
• MySQL ≥ 8.0.22:ALTER USER 'app'@'%' REQUIRE SSL;
• MySQL ≤ 8.0.21:不支持,只能删掉重建
- 验证是否生效:SELECT user, host, ssl_type FROM mysql.user WHERE user = 'app';,ssl_type 应为 ANY
- 漏掉这步,即使服务端开了 require_secure_transport = ON,该用户仍可能被绕过(比如用旧客户端或错误参数连接)
真正生效的验证方式不是看配置,而是连上去后执行:SELECT Ssl_cipher FROM information_schema.PROCESSLIST WHERE ID = CONNECTION_ID(); —— 返回非空字符串才算加密成功。最容易被忽略的是:证书路径权限、用户级 REQUIRE SSL、以及 require_secure_transport = ON 这三项必须全部到位,少一个,数据就在裸奔。

















