错误“Host 'xxx' is not allowed to connect”本质是mysql.user表中无匹配的'user'@'host'记录,需执行SELECT user, host FROM mysql.user WHERE user='username'确认当前host值,并用CREATE USER/ALTER USER配合GRANT和FLUSH PRIVILEGES安全授权。

确认当前用户 host 记录是否匹配客户端来源
错误 Host 'xxx.xxx.xxx.xxx' is not allowed to connect to this MySQL server 的本质不是密码错或端口不通,而是 MySQL 在 mysql.user 表里找不到一条 'username'@'匹配的host值' 的记录。比如你用 root 用户从 IP 192.168.1.50 连,但表里只有 'root'@'localhost',那就直接拒绝。
登录 MySQL 后执行:
use mysql; SELECT user, host FROM user WHERE user = 'your_username';
重点看 host 字段值是不是以下之一:
-
localhost:只允许本机 socket 连接,-h 127.0.0.1也不行(走 TCP) -
127.0.0.1:只允许本机 TCP 连接,-h localhost不行(走 socket) -
%:通配所有 IPv4/IPv6 主机(不含 localhost,MySQL 特殊逻辑) -
192.168.1.%或具体 IP:需与客户端实际出口 IP 完全一致或能被通配覆盖
用 CREATE USER + GRANT 替代直接 UPDATE user 表
MySQL 8.0+ 禁止直接 UPDATE mysql.user,会报 ERROR 1396 (HY000): Operation ALTER USER failed 或权限校验失败。必须用语义化命令创建或调整用户。
推荐操作(以新建远程用户为例):
CREATE USER 'appuser'@'%' IDENTIFIED BY 'StrongPass!2026'; GRANT SELECT, INSERT, UPDATE ON mydb.* TO 'appuser'@'%'; FLUSH PRIVILEGES;
如果已存在用户但 host 不对,用 ALTER USER:
ALTER USER 'appuser'@'localhost' IDENTIFIED BY 'StrongPass!2026'; -- 注意:ALTER USER 不改 host,要先 DROP 再 CREATE,或直接 CREATE 新 host 版本 CREATE USER 'appuser'@'%' IDENTIFIED BY 'StrongPass!2026'; GRANT ... ON ... TO 'appuser'@'%';
切勿对 root 用户开放 'root'@'%' —— 生产环境必须限定为具体 IP 或子网。
检查 bind-address 和防火墙是否拦在了最外层
即使权限设对了,如果 MySQL 没监听外部网络接口,或者系统/云平台防火墙丢包,连接请求根本到不了 MySQL 进程。
确认配置文件(如 /etc/mysql/mysql.conf.d/mysqld.cnf)中:
[mysqld] bind-address = 0.0.0.0
而不是 127.0.0.1 或注释掉没生效。改完必须重启服务:
systemctl restart mysql
再检查端口监听状态:
ss -tlnp | grep :3306
输出应含 *:3306 或 0.0.0.0:3306,而非仅 127.0.0.1:3306。同时确认:
- 本地防火墙放行:
ufw allow 3306或iptables -I INPUT -p tcp --dport 3306 -j ACCEPT - 云服务器安全组(阿里云/腾讯云等)已添加入方向 3306 规则
客户端主机名解析可能触发意外匹配
MySQL 会尝试反向 DNS 解析客户端 IP 得到主机名(如 win-abc123),然后去匹配 user 表里的 host 值。若 DNS 不稳定或配置了 skip-name-resolve,行为会不一致。
最稳妥的做法是:在授权时明确使用 IP 地址,而非依赖主机名。例如:
CREATE USER 'dev'@'192.168.1.100' IDENTIFIED BY 'pass'; -- 而不是 'dev'@'win-abc123'
如果必须用主机名,确保客户端 IP 能正向/反向解析成功,或在 MySQL 配置中关闭解析:
[mysqld] skip-name-resolve
注意:启用 skip-name-resolve 后,user 表中所有 host 值必须是 IP 或 %,不能是主机名。


















