权限未生效主因是未执行FLUSH PRIVILEGES;,其次bind-address=127.0.0.1限制监听、plugin不兼容(如caching_sha2_password)、防火墙或云安全组未放行3306端口。

host='%' 但连接仍被拒:权限没生效的典型表现
执行 CREATE USER 'root'@'%' IDENTIFIED BY 'pwd'; 或 ALTER USER 'root'@'localhost' RENAME TO 'root'@'%'; 后,SELECT user, host FROM mysql.user; 确实显示了 root@%,但远程还是报 ERROR 1130 (HY000): Host 'x.x.x.x' is not allowed to connect——这说明权限记录虽在表里,但 MySQL 没用它认证。最常见原因就是没刷新缓存:FLUSH PRIVILEGES; 必须执行,否则内存中的权限快照仍是旧的。MySQL 8.0+ 不再自动同步表变更到运行时权限,这步不能跳。
bind-address = 127.0.0.1 是隐形拦路虎
即使 host 设为 %、FLUSH PRIVILEGES; 也执行了,客户端连时仍卡在“连接超时”或报 ERROR 2003 (HY000),基本可断定是网络层没收到请求。检查监听状态:sudo ss -tlnp | grep :3306。如果只看到 127.0.0.1:3306,说明 MySQL 根本没对外暴露端口。此时改 my.cnf 中的 bind-address 为 0.0.0.0 或删掉该行(注释也行),并确认没有 skip-networking = 1。改完必须重启服务:sudo systemctl restart mysql(Ubuntu)或 sudo systemctl restart mysqld(CentOS/RHEL)。
MySQL 8.0+ 的 plugin 字段导致认证失败
连上服务器后输入密码却提示 ERROR 1698 (28000): Access denied for user 'root'@'x.x.x.x',不是权限问题,而是认证插件不匹配。执行 SELECT user, host, plugin FROM mysql.user WHERE user = 'root';,若 plugin 是 auth_socket 或 caching_sha2_password,而客户端驱动不支持(尤其老版本 JDBC/Python MySQL connector),就会静默拒绝。解决方法是强制切回兼容插件:ALTER USER 'root'@'%' IDENTIFIED WITH mysql_native_password BY 'your_pwd';,再 FLUSH PRIVILEGES;。注意:不是所有客户端都默认支持 caching_sha2_password,生产环境建议显式指定插件类型。
防火墙与云平台安全组常被忽略
ss 显示 *:3306、user 表有 root@%、plugin 也对了,但客户端仍连不上——这时要跳出 MySQL 看系统层。本地防火墙(如 ufw、firewalld)必须放行 3306:sudo ufw allow 3306。更重要的是云平台(阿里云、腾讯云、AWS)的安全组规则,它独立于系统防火墙,且默认**全部拒绝入站**。必须手动添加一条入方向规则:协议 TCP,端口 3306,源 IP 可设为 0.0.0.0/0(测试用)或具体客户端 IP 段。这个配置不生效,前面所有操作都白搭。
真正卡住人的地方往往不在 SQL 权限本身,而在 bind-address 和云安全组这两层——它们不报错,只让连接无声消失。排查时先看 ss -tlnp 输出,再查安全组,最后才动用户表。顺序错了,花半天调权限也没用。


















