4.2.3 Параметры команд для подключения к серверу
В этом разделе описываются параметры, поддерживаемые большинством программ-клиентов MySQL, которые управляют тем, как программы-клиенты устанавливают соединения с сервером и зашифрованы ли соединения. Эти параметры можно задавать в командной строке или в файле параметров.
Параметры команд для установления соединения
В этом разделе описываются параметры, которые управляют тем, как программы-клиенты устанавливают соединения с сервером. Дополнительную информацию и примеры использования см. в разделе 4.2.4 «Подключение к серверу MySQL с помощью параметров командной строки».
Таблица 4.4 Сводка параметров установления соединения
| Имя параметра | Описание | Устаревший |
|---|---|---|
| --default-auth | Плагин аутентификации для использования | |
| --host | Хост, на котором расположен сервер MySQL | |
| --password | Пароль для подключения к серверу | |
| --pipe | Подключение к серверу с использованием именованной трубы (только Windows) | |
| --plugin-dir | Директория, где установлены плагины | |
| --port | Номер TCP/IP порта для подключения | |
| --protocol | Транспортный протокол для использования | |
| --secure-auth | Не отправлять пароли на сервер в старом формате (до версии 4.1) | Да |
| --shared-memory-base-name | Имя общей памяти для подключений через общую память (только Windows) | |
| --socket | Файл Unix-соккета или именованная труба Windows для использования | |
| --user | Имя пользователя MySQL для подключения к серверу |
-
Формат командной строки --default-auth=pluginТип Строка Подсказка о том, какой плагин аутентификации на стороне клиента использовать. См. Раздел 6.2.13, «Подключаемая аутентификация».
-
--host=,host_name-hhost_nameФормат командной строки --host=host_nameТип Строка Значение по умолчанию localhostХост, на котором работает сервер MySQL. Значение может быть именем хоста, IPv4-адресом или IPv6-адресом. Значение по умолчанию —
localhost. -
--password[=,pass_val]-p[pass_val]Формат командной строки --password[=password]Тип Строка Значение по умолчанию [none]Пароль учетной записи MySQL, используемой для подключения к серверу. Значение пароля необязательно. Если не указан, клиентская программа запросит его. Если указан, между
--password=или-pи последующим паролем не должно быть пробелов. Если опция пароля не указана, по умолчанию пароль не передаётся.Указание пароля в командной строке считается небезопасным. Чтобы избежать ввода пароля в командной строке, используйте файл опций. См. Раздел 6.1.2.1, «Руководство для конечных пользователей по безопасности паролей».
Чтобы явно указать, что пароль отсутствует и что клиентская программа не должна запрашивать его, используйте опцию
--skip-password. -
--pipe,-WФормат командной строки --pipeТип Строка В Windows подключайтесь к серверу через именованный канал. Эта опция применяется только если сервер был запущен с включенной системной переменной
named_pipeдля поддержки подключений через именованные каналы. Кроме того, пользователь, производящий подключение, должен быть членом группы Windows, указанной в системной переменнойnamed_pipe_full_access_group. -
Формат командной строки --plugin-dir=dir_nameТип Имя каталога Каталог, в котором следует искать плагины. Укажите эту опцию, если опция
--default-authиспользуется для указания плагина аутентификации, но клиентская программа не находит его. См. Раздел 6.2.13, «Подключаемая аутентификация». -
--port=,port_num-Pport_numФормат командной строки --port=port_numТип Числовое Значение по умолчанию 3306Для подключений TCP/IP номер порта для использования. Значение по умолчанию — 3306.
-
--protocol={TCP|SOCKET|PIPE|MEMORY}Формат командной строки --protocol=typeТип Строка Значение по умолчанию [see text]Допустимые значения TCPSOCKETPIPEMEMORYЭта опция явно указывает, какой транспортный протокол использовать для подключения к серверу. Это полезно, когда другие параметры подключения обычно приводят к использованию протокола, отличного от желаемого. Например, подключения в Unix к
localhostпо умолчанию используют файл Unix-соккета:mysql --host=localhost
Чтобы принудительно использовать транспорт TCP/IP, укажите опцию
--protocol:mysql --host=localhost --protocol=TCP
В следующей таблице представлены допустимые значения опции
--protocol, указан используемый транспортный протокол и соответствующие платформы для каждого значения. Значения не зависят от регистра.--protocolЗначениеИспользуемый транспортный протокол Соответствующие платформы TCPTCP/IP-транспорт к локальному или удалённому серверу Все SOCKETТранспорт через Unix-сокет к локальному серверу Unix и Unix-подобные системы PIPEТранспорт через именованный канал к локальному серверу Windows MEMORYТранспорт через общую память к локальному серверу Windows См. также Раздел 4.2.5, «Протоколы транспортного подключения»
-
Формат командной строки --secure-authУстаревшая опция Да Не отправлять пароли на сервер в старом (до 4.1) формате. Это предотвращает подключения, кроме серверов, использующих новый формат паролей.
Начиная с MySQL 5.7.5, эта опция устарела; ожидается, что она будет удалена в будущих выпусках MySQL. Она всегда включена, и попытка её отключения (
--skip-secure-auth,--secure-auth=0) приводит к ошибке. До MySQL 5.7.5 эта опция включена по умолчанию, но может быть отключена.ПримечаниеПароли, использующие метод хеширования до 4.1, менее безопасны, чем пароли, использующие собственный метод хеширования паролей, и их следует избегать. Пароли до 4.1 устарели и поддержка их была удалена в MySQL 5.7.5. Инструкции по обновлению учетных записей см. в Разделе 6.4.1.3, «Миграция от хеширования паролей до версии 4.1 и плагина mysql_old_password».
-
--shared-memory-base-name=nameФормат командной строки --shared-memory-base-name=nameСпецифично для платформы Windows В Windows имя общей памяти для подключений, использующих общую память с локальным сервером. Значение по умолчанию —
MYSQL. Имя общей памяти чувствительно к регистру.Эта опция применяется только если сервер был запущен с включенной системной переменной
shared_memoryдля поддержки подключений через общую память.
-
--socket=,path-SpathФормат командной строки --socket={file_name|pipe_name}Тип Строка В Unix это имя файла сокета Unix, используемого для подключений, выполненных с помощью именованной трубы к локальному серверу. Значение по умолчанию для файла сокета Unix —
/tmp/mysql.sock.В Windows это имя именованной трубы, используемой для подключений к локальному серверу. Имя трубы по умолчанию в Windows —
MySQL. Регистр в имени трубы не учитывается.В Windows этот параметр применяется только в том случае, если сервер был запущен с включенной системной переменной
named_pipeдля поддержки подключений через именованные трубы. Кроме того, пользователь, осуществляющий подключение, должен быть членом группы Windows, указанной в системной переменнойnamed_pipe_full_access_group. -
--user=,user_name-uuser_nameФормат командной строки --user=user_nameТип Строка Имя пользователя учетной записи MySQL, используемой для подключения к серверу. Значение по умолчанию —
ODBCв Windows или имя вашей учётной записи в Unix.
Параметры команд для шифрованных подключений
В этом разделе описаны параметры для клиентских программ, определяющие использование шифрованных подключений к серверу, имена файлов сертификата и ключа, а также другие параметры, связанные с поддержкой шифрованных подключений. Примеры использования и способы проверки того, что подключение зашифровано, см. в разделе 6.3.1, «Настройка MySQL для использования шифрованных подключений».
Эти параметры действуют только для подключений, использующих протокол передачи, подверженный шифрованию; то есть, TCP/IP и подключения по файлам сокета Unix. См. раздел 4.2.5, «Протоколы транспорта подключений»
Сведения об использовании шифрованных подключений из API MySQL C см. .
Таблица 4.5 Краткое описание параметров шифрования подключения
| Название параметра | Описание | Введено |
|---|---|---|
| --get-server-public-key | Запрос открытого ключа RSA у сервера | 5.7.23 |
| --server-public-key-path | Имя пути к файлу, содержащему открытый ключ RSA | |
| --skip-ssl | Отключение шифрования подключения | |
| --ssl | Включение шифрования подключения | |
| --ssl-ca | Файл, содержащий список доверенных центров сертификации SSL | |
| --ssl-capath | Директория, содержащая файлы сертификатов доверенных центров сертификации SSL | |
| --ssl-cert | Файл, содержащий X.509 сертификат | |
| --ssl-cipher | Допустимые шифры для шифрования подключения | |
| --ssl-crl | Файл, содержащий списки отозванных сертификатов | |
| --ssl-crlpath | Директория, содержащая файлы списков отозванных сертификатов | |
| --ssl-key | Файл, содержащий X.509 ключ | |
| --ssl-mode | Желаемый уровень безопасности подключения к серверу | 5.7.11 |
| --ssl-verify-server-cert | Проверка имени хоста по отношению к общему имени в сертификате сервера | |
| --tls-version | Допустимые протоколы TLS для шифрованных подключений | 5.7.10 |
-
Формат командной строки --get-server-public-keyВведён 5.7.23 Тип Булево Запрос у сервера открытого ключа, необходимого для обмена паролями на основе пар ключей RSA. Этот параметр применяется к клиентам, которые аутентифицируются с помощью плагина
caching_sha2_passwordаутентификации. Для этого плагина сервер не отправляет открытый ключ, если он не запрошен. Этот параметр игнорируется для учётных записей, которые не аутентифицируются с помощью этого плагина. Он также игнорируется, если обмен паролями на основе RSA не используется, как в случае, когда клиент подключается к серверу с помощью защищённого соединения.Если указан
--server-public-key-path=и указывает на допустимый файл открытого ключа, он имеет приоритет надfile_name--get-server-public-key.Сведения о плагине
caching_sha2_passwordсм. в разделе 6.4.1.4, «Caching SHA-2 Pluggable Authentication».Параметр
--get-server-public-keyбыл добавлен в MySQL 5.7.23. -
--server-public-key-path=file_nameФормат командной строки --server-public-key-path=file_nameТип Имя файла Имя пути к файлу в формате PEM, содержащему копию открытого ключа на стороне клиента, необходимую серверу для обмена паролями на основе пар ключей RSA. Этот параметр применяется к клиентам, которые аутентифицируются с помощью плагина
sha256_passwordилиcaching_sha2_passwordаутентификации. Этот параметр игнорируется для учётных записей, которые не аутентифицируются с помощью одного из этих плагинов. Он также игнорируется, если обмен паролями на основе RSA не используется, как в случае, когда клиент подключается к серверу с помощью защищённого соединения.Этот параметр доступен только в том случае, если MySQL был скомпилирован с использованием OpenSSL.
Сведения о плагинах
sha256_passwordиcaching_sha2_passwordсм. в разделе 6.4.1.5, «SHA-256 Pluggable Authentication» и разделе 6.4.1.4, «Caching SHA-2 Pluggable Authentication». -
Формат командной строки --sslОтключено skip-sslТип Булево Значение по умолчанию FALSEФормат командной строки --skip-sslПримечаниеПараметр
--sslна стороне клиента устарел, начиная с MySQL 5.7.11, и удалён в MySQL 8.0. Для программных клиентов используйте--ssl-modeвместо него:Используйте
--ssl-mode=REQUIREDвместо--ssl=1или--enable-ssl.Используйте
--ssl-mode=DISABLEDвместо--ssl=0,--skip-sslили--disable-ssl.Отсутствие явного параметра
--ssl-modeэквивалентно отсутствию явного параметра--ssl.
Параметр
--sslна стороне сервера не устарел.По умолчанию программы-клиенты MySQL пытаются установить защищённое соединение, если сервер поддерживает защищённые соединения, с дополнительным управлением, доступным через параметр
--ssl: параметр--sslна стороне клиента работает следующим образом:При отсутствии параметра
--sslклиенты пытаются подключиться с использованием шифрования, переходя к незащищённому подключению, если защищённое подключение не может быть установлено.Наличие явного параметра
--sslили его синонима (--ssl=1,--enable-ssl) является предписывающим: клиенты требуют защищённое подключение и терпят неудачу, если оно не может быть установлено.С параметром
--ssl=0или его синонимом (--skip-ssl,--disable-ssl) клиенты используют незащищённое подключение.
Для требования использования защищённых соединений учётной записью MySQL используйте
CREATE USERдля создания учётной записи с клаузойREQUIRE SSLилиALTER USERдля существующей учётной записи, чтобы добавить клаузуREQUIRE SSL. Это приводит к тому, что попытки подключения клиентов, которые используют учётную запись, отклоняются, если MySQL не поддерживает защищённые соединения и защищённое соединение не может быть установлено.Клауза
REQUIREпозволяет использовать другие параметры, связанные с шифрованием, которые могут использоваться для обеспечения требований безопасности, более строгих, чемREQUIRE SSL. Дополнительные сведения о том, какие параметры команд могут быть или должны быть указаны клиентами, которые подключаются с использованием учётных записей, настроенных с использованием различных параметровREQUIRE, см. в разделе «CREATE USER SSL/TLS Options».Для указания дополнительных параметров для защищённых соединений рассмотрите возможность установки системных переменных
ssl_certиssl_keyна стороне сервера и параметра--ssl-caна стороне клиента. См. раздел 6.3.1, «Настройка MySQL для использования защищённых соединений», в котором также описаны возможности сервера для автоматического создания и обнаружения файлов сертификата и ключа. -
Формат командной строки --ssl-ca=file_nameТип Имя файла Имя пути к файлу сертификата Удостоверяющего центра (CA) в формате PEM. Файл содержит список надёжных центров сертификации SSL.
Чтобы не аутентифицировать сертификат сервера при установлении защищённого соединения с сервером, не указывайте ни
--ssl-ca, ни--ssl-capath. Сервер по-прежнему проверяет клиента в соответствии с любыми применимыми требованиями, установленными для учётной записи клиента, и по-прежнему использует любые значения системных переменныхssl_caилиssl_capath, указанные на стороне сервера.Чтобы указать файл CA для сервера, установите системную переменную
ssl_ca.
-
Формат командной строки --ssl-capath=dir_nameТип Имя каталога Имя пути к каталогу, содержащему файлы сертификатов уполномоченных центров сертификации (CA) SSL в формате PEM. Поддержка этой возможности зависит от библиотеки SSL, используемой для компиляции MySQL; см. Раздел 6.3.4, «Возможности, зависящие от библиотеки SSL».
Чтобы не аутентифицировать сертификат сервера при установлении зашифрованного соединения с сервером, не указывайте ни
--ssl-ca, ни--ssl-capath. Сервер всё равно проверяет клиента в соответствии с любыми применимыми требованиями, установленными для учётной записи клиента, и по-прежнему использует любые значения системных переменныхssl_caилиssl_capath, указанные на стороне сервера.Для указания каталога CA для сервера установите системную переменную
ssl_capath. -
Формат командной строки --ssl-cert=file_nameТип Имя файла Имя пути к файлу сертификата открытого ключа клиента SSL в формате PEM.
Чтобы указать файл сертификата открытого ключа сервера SSL, установите системную переменную
ssl_cert. -
Формат командной строки --ssl-cipher=nameТип Строка Список допустимых шифров для шифрования соединения. Если ни один из шифров в списке не поддерживается, зашифрованные соединения не работают.
Для наибольшей переносимости
cipher_listдолжен быть списком одного или нескольких имён шифров, разделённых двоеточиями. Этот формат поддерживается как OpenSSL, так и yaSSL. Примеры:--ssl-cipher=AES128-SHA --ssl-cipher=DHE-RSA-AES128-GCM-SHA256:AES128-SHA
OpenSSL поддерживает более гибкий синтаксис для указания шифров, как описано в документации OpenSSL по адресу https://www.openssl.org/docs/manmaster/man1/ciphers.html. yaSSL этого не делает, поэтому попытки использования этого расширенного синтаксиса терпят неудачу для дистрибутива MySQL, скомпилированного с использованием yaSSL.
Сведения о том, какие шифры шифрования поддерживает MySQL, см. в Разделе 6.3.2, «Протоколы и шифры TLS зашифрованного соединения».
Для указания шифров шифрования для сервера установите системную переменную
ssl_cipher. -
Формат командной строки --ssl-crl=file_nameТип Имя файла Имя пути к файлу, содержащему списки отзыва сертификатов в формате PEM. Поддержка возможности списка отзыва зависит от библиотеки SSL, используемой для компиляции MySQL. См. Раздел 6.3.4, «Возможности, зависящие от библиотеки SSL».
Если не указаны ни
--ssl-crl, ни--ssl-crlpath, проверки CRL не выполняются, даже если путь CA содержит списки отзыва сертификатов.Чтобы указать файл списка отзыва для сервера, установите системную переменную
ssl_crl. -
Формат командной строки --ssl-crlpath=dir_nameТип Имя каталога Имя пути к каталогу, содержащему файлы списков отзыва сертификатов в формате PEM. Поддержка возможности списка отзыва зависит от библиотеки SSL, используемой для компиляции MySQL. См. Раздел 6.3.4, «Возможности, зависящие от библиотеки SSL».
Если не указаны ни
--ssl-crl, ни--ssl-crlpath, проверки CRL не выполняются, даже если путь CA содержит списки отзыва сертификатов.Чтобы указать каталог списков отзыва для сервера, установите системную переменную
ssl_crlpath. -
Формат командной строки --ssl-key=file_nameТип Имя файла Имя пути к файлу закрытого ключа клиента SSL в формате PEM. Для повышения безопасности используйте сертификат с размером ключа RSA не менее 2048 бит.
Если файл ключа защищён паролем, клиентская программа запрашивает пароль у пользователя. Пароль должен быть введён интерактивно; он не может быть сохранён в файле. Если пароль неверный, программа продолжает работу, как если бы она не могла прочитать ключ.
Чтобы указать файл закрытого ключа сервера SSL, установите системную переменную
ssl_key.
-
Формат командной строки --ssl-mode=modeВведено 5.7.11 Тип Перечисление Значение по умолчанию PREFERREDДопустимые значения DISABLEDPREFERREDREQUIREDVERIFY_CAVERIFY_IDENTITYЭтот параметр задаёт желаемое состояние безопасности подключения к серверу. Эти значения режимов допустимы в порядке возрастания строгости:
DISABLED: Установить незашифрованное подключение. Это аналогично устаревшему параметру--ssl=0или его синонимам (--skip-ssl,--disable-ssl).-
PREFERRED: Установить зашифрованное соединение, если сервер поддерживает зашифрованные соединения, возвращаясь к незашифрованному соединению, если зашифрованное соединение не может быть установлено. Это значение по умолчанию, если--ssl-modeне указан.Соединения через файлы Unix-сокет не шифруются с режимом
PREFERRED. Для принудительного шифрования подключений по Unix-сокет-файлам используйте режимREQUIREDили более строгий. (Однако транспорт сокет-файлов является безопасным по умолчанию, поэтому шифрование сокет-файлового соединения не делает его более безопасным и увеличивает нагрузку на ЦП.) REQUIRED: Установить зашифрованное соединение, если сервер поддерживает зашифрованные соединения. Попытка подключения завершается ошибкой, если зашифрованное соединение не может быть установлено.VERIFY_CA: КакREQUIRED, но дополнительно проверяет сертификат центра сертификации (CA) сервера по настроенным сертификатам CA. Попытка подключения завершается ошибкой, если не найдены соответствующие действительные сертификаты CA.-
VERIFY_IDENTITY: КакVERIFY_CA, но дополнительно выполняет проверку идентификации имени хоста, сравнивая имя хоста, используемое клиентом для подключения к серверу, с идентификатором в сертификате, отправленном сервером клиенту:Начиная с MySQL 5.7.23, если клиент использует OpenSSL 1.0.2 или выше, клиент проверяет, совпадает ли имя хоста, используемое для подключения, со значением Subject Alternative Name или Common Name в сертификате сервера. Проверка имени хоста также работает с сертификатами, в которых общее имя указано с использованием подстановочных знаков.
В противном случае клиент проверяет, соответствует ли имя хоста, используемое для подключения, значению Common Name в сертификате сервера.
Подключение завершается ошибкой в случае несоответствия. Для зашифрованных соединений этот параметр помогает предотвратить атаки «человек посередине». Это аналогично устаревшему параметру
--ssl-verify-server-cert.ПримечаниеПроверка идентификации имени хоста с помощью
VERIFY_IDENTITYне работает с самозаверяющимися сертификатами, созданными автоматически сервером или вручную с помощью mysql_ssl_rsa_setup (см. Раздел 6.3.3.1, «Создание SSL и RSA сертификатов и ключей с помощью MySQL»). Такие самозаверяющиеся сертификаты не содержат имя сервера в качестве общего имени.
ВажноЗначение по умолчанию
--ssl-mode=PREFERREDприводит к зашифрованному соединению, если другие параметры по умолчанию не изменены. Однако для предотвращения сложных атак «человек посередине» важно, чтобы клиент проверял личность сервера. Настройки--ssl-mode=VERIFY_CAи--ssl-mode=VERIFY_IDENTITYявляются лучшим выбором, чем значение по умолчанию, чтобы предотвратить этот тип атак. Чтобы реализовать одну из этих настроек, необходимо убедиться, что сертификат CA сервера надёжно доступен для всех клиентов, которые его используют в вашей среде, в противном случае возникнут проблемы с доступностью. По этой причине они не являются настройками по умолчанию.Параметр
--ssl-modeвзаимодействует с параметрами сертификатов CA следующим образом:Если
--ssl-modeне задан явно, использование--ssl-caили--ssl-capathподразумевает--ssl-mode=VERIFY_CA.Для значений
--ssl-modeVERIFY_CAилиVERIFY_IDENTITY,--ssl-caили--ssl-capathтакже требуется, чтобы предоставить сертификат CA, соответствующий тому, который используется сервером.Явный параметр
--ssl-modeсо значением, отличным отVERIFY_CAилиVERIFY_IDENTITY, вместе с явным параметром--ssl-caили--ssl-capathвыводит предупреждение, что проверка сертификата сервера не выполняется, несмотря на указание параметра сертификата CA.
Параметр
--ssl-modeбыл добавлен в MySQL 5.7.11.Для требования использования зашифрованных соединений учетной записью MySQL используйте
CREATE USERдля создания учетной записи с клаузойREQUIRE SSLили используйтеALTER USERдля существующей учетной записи, чтобы добавить клаузуREQUIRE SSL. Это приводит к отклонению попыток подключения клиентами, использующими учетную запись, если MySQL не поддерживает зашифрованные соединения и зашифрованное соединение не может быть установлено.Клауза
REQUIREпозволяет использовать другие параметры, связанные с шифрованием, которые могут использоваться для обеспечения требований безопасности, более строгих, чемREQUIRE SSL. Дополнительные сведения о том, какие параметры командной строки могут или должны быть указаны клиентами, подключающимися с использованием учётных записей, настроенных с помощью различных параметровREQUIRE, см. в CREATE USER SSL/TLS Options. -
Формат командной строки --ssl-verify-server-certТип Булево Значение по умолчанию FALSEПримечаниеПараметр
--ssl-verify-server-certустарел начиная с MySQL 5.7.11 и удалён в MySQL 8.0. Используйте--ssl-mode=VERIFY_IDENTITYвместо него.Этот параметр заставляет клиента выполнять проверку идентификации имени хоста, сравнивая имя хоста, используемое клиентом для подключения к серверу, с идентификатором в сертификате, отправленном сервером клиенту:
Начиная с MySQL 5.7.23, если клиент использует OpenSSL 1.0.2 или выше, клиент проверяет, совпадает ли имя хоста, используемое для подключения, со значением Subject Alternative Name или Common Name в сертификате сервера.
В противном случае клиент проверяет, совпадает ли имя хоста, используемое для подключения, со значением Common Name в сертификате сервера.
Подключение завершается ошибкой в случае несоответствия. Для зашифрованных соединений этот параметр помогает предотвратить атаки «человек посередине». Проверка идентификации имени хоста отключена по умолчанию.
ПримечаниеПроверка идентификации имени хоста не работает с самозаверяющимися сертификатами, созданными автоматически сервером или вручную с помощью mysql_ssl_rsa_setup (см. Раздел 6.3.3.1, «Создание SSL и RSA сертификатов и ключей с помощью MySQL»). Такие самозаверяющиеся сертификаты не содержат имя сервера в качестве общего имени.
Проверка идентификации имени хоста также не работает с сертификатами, в которых общее имя указано с использованием подстановочных знаков, так как это имя сравнивается дословно с именем сервера.
-
Формат командной строки --tls-version=protocol_listВведено 5.7.10 Тип Строка Значение по умолчанию (≥ 5.7.28) TLSv1,TLSv1.1,TLSv1.2Значение по умолчанию (≤ 5.7.27) TLSv1,TLSv1.1,TLSv1.2(OpenSSL)TLSv1,TLSv1.1(yaSSL)Этот параметр определяет протоколы TLS, разрешенные клиентом для шифрованных соединений. Значение представляет собой список одного или нескольких разделенных запятыми версий протоколов. Например:
mysql --tls-version="TLSv1.1,TLSv1.2"
Протоколы, которые можно указать для этого параметра, зависят от библиотеки SSL, используемой при компиляции MySQL. Разрешённые протоколы следует выбирать таким образом, чтобы в списке не было «дыр». Например, эти значения не содержат дыр:
--tls-version="TLSv1,TLSv1.1,TLSv1.2" --tls-version="TLSv1.1,TLSv1.2" --tls-version="TLSv1.2"
Это значение содержит дыру и не должно использоваться:
--tls-version="TLSv1,TLSv1.2"
Для получения подробной информации см. Раздел 6.3.2, «Протоколы и шифры TLS шифрованного соединения».
Этот параметр был добавлен в MySQL 5.7.10.
Чтобы указать, какие протоколы TLS разрешены сервером, задайте системную переменную
tls_version.
© 2025 Oracle
Licensed under the GPLv2 License.