必须同时满足三个条件:用户host为%、MySQL监听0.0.0.0、防火墙/安全组放行3306端口;缺一即导致“Connection refused”或“Access denied”,且MySQL 8.0+需显式指定mysql_native_password插件以兼容旧客户端。

直接开所有 IP 连接不是“加个权限就行”,而是必须同时满足三个硬性条件:用户 host 必须是 %、MySQL 服务必须监听 0.0.0.0、系统防火墙或云安全组必须放行 3306 端口。漏掉任一环节,连接都会卡在“Connection refused”或“Access denied”。
确认当前用户的 host 值是否为 %
很多人以为改了密码就能远程,其实 MySQL 是按 'user'@'host' 组合匹配的。'root'@'localhost' 和 'root'@'%' 完全是两个账号。执行以下命令检查:
SELECT User, Host FROM mysql.user WHERE User = 'root';
如果结果里没有 'root'@'%' 这一行,那无论你怎么输密码,远程 IP 都不会被接受。此时不能直接 UPDATE 覆盖本地账号(会锁死本机登录),应新建专用账号或显式授权:
CREATE USER 'remote_app'@'%' IDENTIFIED BY 'StrongPass123!';GRANT SELECT, INSERT, UPDATE ON mydb.* TO 'remote_app'@'%';FLUSH PRIVILEGES;
检查并修改 bind-address = 0.0.0.0
即使用户权限全开,MySQL 默认仍只监听 127.0.0.1,外部请求根本进不来。编辑配置文件(常见路径:/etc/mysql/mysql.conf.d/mysqld.cnf 或 /etc/my.cnf),找到 [mysqld] 段落:
- 确保存在且未被注释:
bind-address = 0.0.0.0 - 不要写成
bind-address = localhost,也不要留空或删掉这行(缺失时 MySQL 可能回退到127.0.0.1) - 修改后必须重启服务:
sudo systemctl restart mysql
验证是否生效:sudo ss -tlnp | grep :3306,输出中应含 *:3306(不是 127.0.0.1:3306)。
防火墙与云安全组必须同步放行 3306
Linux 本地防火墙和云平台(如阿里云、腾讯云)的安全组是两层独立拦截。缺一不可:
- Ubuntu/Debian:
sudo ufw allow 3306(若启用 ufw) - CentOS/RHEL:
sudo firewall-cmd --permanent --add-port=3306/tcp && sudo firewall-cmd --reload - 云服务器:登录控制台,在“安全组规则”中添加入方向规则,协议 TCP,端口
3306,源地址填0.0.0.0/0(或更严格的 IP 段)
测试连通性别只用 mysql -h xxx -u user -p,先用 telnet your-server-ip 3306 或 nc -zv your-server-ip 3306 确认端口可达——这是最常被跳过的验证步骤。
真正容易被忽略的是:MySQL 8.0+ 默认使用 caching_sha2_password 插件,而很多旧客户端(如某些 PHP 版本、Navicat 旧版)不兼容。如果授权和网络都对但报错 Client does not support authentication protocol,建用户时得显式指定插件:CREATE USER 'user'@'%' IDENTIFIED WITH mysql_native_password BY 'pass';


















