Spec-Zone.ru › MySQL 5.7

4.2.3 Параметры команд для подключения к серверу

В этом разделе описываются параметры, поддерживаемые большинством программ-клиентов MySQL, которые управляют тем, как программы-клиенты устанавливают соединения с сервером и зашифрованы ли соединения. Эти параметры можно задавать в командной строке или в файле параметров.

  • Параметры команд для установления соединения

  • Параметры команд для зашифрованных соединений

Параметры команд для установления соединения

В этом разделе описываются параметры, которые управляют тем, как программы-клиенты устанавливают соединения с сервером. Дополнительную информацию и примеры использования см. в разделе 4.2.4 «Подключение к серверу MySQL с помощью параметров командной строки».

Таблица 4.4 Сводка параметров установления соединения

Таблица 4.4 Сводка параметров установления соединения
Имя параметра Описание Устаревший
--default-auth Плагин аутентификации для использования
--host Хост, на котором расположен сервер MySQL
--password Пароль для подключения к серверу
--pipe Подключение к серверу с использованием именованной трубы (только Windows)
--plugin-dir Директория, где установлены плагины
--port Номер TCP/IP порта для подключения
--protocol Транспортный протокол для использования
--secure-auth Не отправлять пароли на сервер в старом формате (до версии 4.1) Да
--shared-memory-base-name Имя общей памяти для подключений через общую память (только Windows)
--socket Файл Unix-соккета или именованная труба Windows для использования
--user Имя пользователя MySQL для подключения к серверу

  • --default-auth=plugin

    Формат командной строки --default-auth=plugin
    Тип Строка

    Подсказка о том, какой плагин аутентификации на стороне клиента использовать. См. Раздел 6.2.13, «Подключаемая аутентификация».

  • --host=host_name, -h host_name

    Формат командной строки --host=host_name
    Тип Строка
    Значение по умолчанию localhost

    Хост, на котором работает сервер MySQL. Значение может быть именем хоста, IPv4-адресом или IPv6-адресом. Значение по умолчанию — localhost.

  • --password[=pass_val], -p[pass_val]

    Формат командной строки --password[=password]
    Тип Строка
    Значение по умолчанию [none]

    Пароль учетной записи MySQL, используемой для подключения к серверу. Значение пароля необязательно. Если не указан, клиентская программа запросит его. Если указан, между --password= или -p и последующим паролем не должно быть пробелов. Если опция пароля не указана, по умолчанию пароль не передаётся.

    Указание пароля в командной строке считается небезопасным. Чтобы избежать ввода пароля в командной строке, используйте файл опций. См. Раздел 6.1.2.1, «Руководство для конечных пользователей по безопасности паролей».

    Чтобы явно указать, что пароль отсутствует и что клиентская программа не должна запрашивать его, используйте опцию --skip-password.

  • --pipe, -W

    Формат командной строки --pipe
    Тип Строка

    В Windows подключайтесь к серверу через именованный канал. Эта опция применяется только если сервер был запущен с включенной системной переменной named_pipe для поддержки подключений через именованные каналы. Кроме того, пользователь, производящий подключение, должен быть членом группы Windows, указанной в системной переменной named_pipe_full_access_group.

  • --plugin-dir=dir_name

    Формат командной строки --plugin-dir=dir_name
    Тип Имя каталога

    Каталог, в котором следует искать плагины. Укажите эту опцию, если опция --default-auth используется для указания плагина аутентификации, но клиентская программа не находит его. См. Раздел 6.2.13, «Подключаемая аутентификация».

  • --port=port_num, -P port_num

    Формат командной строки --port=port_num
    Тип Числовое
    Значение по умолчанию 3306

    Для подключений TCP/IP номер порта для использования. Значение по умолчанию — 3306.

  • --protocol={TCP|SOCKET|PIPE|MEMORY}

    Формат командной строки --protocol=type
    Тип Строка
    Значение по умолчанию [see text]
    Допустимые значения

    TCP

    SOCKET

    PIPE

    MEMORY

    Эта опция явно указывает, какой транспортный протокол использовать для подключения к серверу. Это полезно, когда другие параметры подключения обычно приводят к использованию протокола, отличного от желаемого. Например, подключения в Unix к localhost по умолчанию используют файл Unix-соккета:

    mysql --host=localhost
    

    Чтобы принудительно использовать транспорт TCP/IP, укажите опцию --protocol:

    mysql --host=localhost --protocol=TCP
    

    В следующей таблице представлены допустимые значения опции --protocol, указан используемый транспортный протокол и соответствующие платформы для каждого значения. Значения не зависят от регистра.

    --protocol Значение Используемый транспортный протокол Соответствующие платформы
    TCP TCP/IP-транспорт к локальному или удалённому серверу Все
    SOCKET Транспорт через Unix-сокет к локальному серверу Unix и Unix-подобные системы
    PIPE Транспорт через именованный канал к локальному серверу Windows
    MEMORY Транспорт через общую память к локальному серверу Windows

    См. также Раздел 4.2.5, «Протоколы транспортного подключения»

  • --secure-auth

    Формат командной строки --secure-auth
    Устаревшая опция Да

    Не отправлять пароли на сервер в старом (до 4.1) формате. Это предотвращает подключения, кроме серверов, использующих новый формат паролей.

    Начиная с MySQL 5.7.5, эта опция устарела; ожидается, что она будет удалена в будущих выпусках MySQL. Она всегда включена, и попытка её отключения (--skip-secure-auth, --secure-auth=0) приводит к ошибке. До MySQL 5.7.5 эта опция включена по умолчанию, но может быть отключена.

    Примечание

    Пароли, использующие метод хеширования до 4.1, менее безопасны, чем пароли, использующие собственный метод хеширования паролей, и их следует избегать. Пароли до 4.1 устарели и поддержка их была удалена в MySQL 5.7.5. Инструкции по обновлению учетных записей см. в Разделе 6.4.1.3, «Миграция от хеширования паролей до версии 4.1 и плагина mysql_old_password».

  • --shared-memory-base-name=name

    Формат командной строки --shared-memory-base-name=name
    Специфично для платформы Windows

    В Windows имя общей памяти для подключений, использующих общую память с локальным сервером. Значение по умолчанию — MYSQL. Имя общей памяти чувствительно к регистру.

    Эта опция применяется только если сервер был запущен с включенной системной переменной shared_memory для поддержки подключений через общую память.

  • --socket=path, -S path

    Формат командной строки --socket={file_name|pipe_name}
    Тип Строка

    В Unix это имя файла сокета Unix, используемого для подключений, выполненных с помощью именованной трубы к локальному серверу. Значение по умолчанию для файла сокета Unix — /tmp/mysql.sock.

    В Windows это имя именованной трубы, используемой для подключений к локальному серверу. Имя трубы по умолчанию в Windows — MySQL. Регистр в имени трубы не учитывается.

    В Windows этот параметр применяется только в том случае, если сервер был запущен с включенной системной переменной named_pipe для поддержки подключений через именованные трубы. Кроме того, пользователь, осуществляющий подключение, должен быть членом группы Windows, указанной в системной переменной named_pipe_full_access_group.

  • --user=user_name, -u user_name

    Формат командной строки --user=user_name
    Тип Строка

    Имя пользователя учетной записи MySQL, используемой для подключения к серверу. Значение по умолчанию — ODBC в Windows или имя вашей учётной записи в Unix.

Параметры команд для шифрованных подключений

В этом разделе описаны параметры для клиентских программ, определяющие использование шифрованных подключений к серверу, имена файлов сертификата и ключа, а также другие параметры, связанные с поддержкой шифрованных подключений. Примеры использования и способы проверки того, что подключение зашифровано, см. в разделе 6.3.1, «Настройка MySQL для использования шифрованных подключений».

Примечание

Эти параметры действуют только для подключений, использующих протокол передачи, подверженный шифрованию; то есть, TCP/IP и подключения по файлам сокета Unix. См. раздел 4.2.5, «Протоколы транспорта подключений»

Сведения об использовании шифрованных подключений из API MySQL C см. .

Таблица 4.5 Краткое описание параметров шифрования подключения

Таблица 4.5 Краткое описание параметров шифрования подключения
Название параметра Описание Введено
--get-server-public-key Запрос открытого ключа RSA у сервера 5.7.23
--server-public-key-path Имя пути к файлу, содержащему открытый ключ RSA
--skip-ssl Отключение шифрования подключения
--ssl Включение шифрования подключения
--ssl-ca Файл, содержащий список доверенных центров сертификации SSL
--ssl-capath Директория, содержащая файлы сертификатов доверенных центров сертификации SSL
--ssl-cert Файл, содержащий X.509 сертификат
--ssl-cipher Допустимые шифры для шифрования подключения
--ssl-crl Файл, содержащий списки отозванных сертификатов
--ssl-crlpath Директория, содержащая файлы списков отозванных сертификатов
--ssl-key Файл, содержащий X.509 ключ
--ssl-mode Желаемый уровень безопасности подключения к серверу 5.7.11
--ssl-verify-server-cert Проверка имени хоста по отношению к общему имени в сертификате сервера
--tls-version Допустимые протоколы TLS для шифрованных подключений 5.7.10

  • --get-server-public-key

    Формат командной строки --get-server-public-key
    Введён 5.7.23
    Тип Булево

    Запрос у сервера открытого ключа, необходимого для обмена паролями на основе пар ключей RSA. Этот параметр применяется к клиентам, которые аутентифицируются с помощью плагина caching_sha2_password аутентификации. Для этого плагина сервер не отправляет открытый ключ, если он не запрошен. Этот параметр игнорируется для учётных записей, которые не аутентифицируются с помощью этого плагина. Он также игнорируется, если обмен паролями на основе RSA не используется, как в случае, когда клиент подключается к серверу с помощью защищённого соединения.

    Если указан --server-public-key-path=file_name и указывает на допустимый файл открытого ключа, он имеет приоритет над --get-server-public-key.

    Сведения о плагине caching_sha2_password см. в разделе 6.4.1.4, «Caching SHA-2 Pluggable Authentication».

    Параметр --get-server-public-key был добавлен в MySQL 5.7.23.

  • --server-public-key-path=file_name

    Формат командной строки --server-public-key-path=file_name
    Тип Имя файла

    Имя пути к файлу в формате PEM, содержащему копию открытого ключа на стороне клиента, необходимую серверу для обмена паролями на основе пар ключей RSA. Этот параметр применяется к клиентам, которые аутентифицируются с помощью плагина sha256_password или caching_sha2_password аутентификации. Этот параметр игнорируется для учётных записей, которые не аутентифицируются с помощью одного из этих плагинов. Он также игнорируется, если обмен паролями на основе RSA не используется, как в случае, когда клиент подключается к серверу с помощью защищённого соединения.

    Этот параметр доступен только в том случае, если MySQL был скомпилирован с использованием OpenSSL.

    Сведения о плагинах sha256_password и caching_sha2_password см. в разделе 6.4.1.5, «SHA-256 Pluggable Authentication» и разделе 6.4.1.4, «Caching SHA-2 Pluggable Authentication».

  • --ssl, --skip-ssl

    Формат командной строки --ssl
    Отключено skip-ssl
    Тип Булево
    Значение по умолчанию FALSE
    Формат командной строки --skip-ssl
    Примечание

    Параметр --ssl на стороне клиента устарел, начиная с MySQL 5.7.11, и удалён в MySQL 8.0. Для программных клиентов используйте --ssl-mode вместо него:

    • Используйте --ssl-mode=REQUIRED вместо --ssl=1 или --enable-ssl.

    • Используйте --ssl-mode=DISABLED вместо --ssl=0, --skip-ssl или --disable-ssl.

    • Отсутствие явного параметра --ssl-mode эквивалентно отсутствию явного параметра --ssl.

    Параметр --ssl на стороне сервера не устарел.

    По умолчанию программы-клиенты MySQL пытаются установить защищённое соединение, если сервер поддерживает защищённые соединения, с дополнительным управлением, доступным через параметр --ssl: параметр --ssl на стороне клиента работает следующим образом:

    • При отсутствии параметра --ssl клиенты пытаются подключиться с использованием шифрования, переходя к незащищённому подключению, если защищённое подключение не может быть установлено.

    • Наличие явного параметра --ssl или его синонима (--ssl=1, --enable-ssl) является предписывающим: клиенты требуют защищённое подключение и терпят неудачу, если оно не может быть установлено.

    • С параметром --ssl=0 или его синонимом (--skip-ssl, --disable-ssl) клиенты используют незащищённое подключение.

    Для требования использования защищённых соединений учётной записью MySQL используйте CREATE USER для создания учётной записи с клаузой REQUIRE SSL или ALTER USER для существующей учётной записи, чтобы добавить клаузу REQUIRE SSL. Это приводит к тому, что попытки подключения клиентов, которые используют учётную запись, отклоняются, если MySQL не поддерживает защищённые соединения и защищённое соединение не может быть установлено.

    Клауза REQUIRE позволяет использовать другие параметры, связанные с шифрованием, которые могут использоваться для обеспечения требований безопасности, более строгих, чем REQUIRE SSL. Дополнительные сведения о том, какие параметры команд могут быть или должны быть указаны клиентами, которые подключаются с использованием учётных записей, настроенных с использованием различных параметров REQUIRE, см. в разделе «CREATE USER SSL/TLS Options».

    Для указания дополнительных параметров для защищённых соединений рассмотрите возможность установки системных переменных ssl_cert и ssl_key на стороне сервера и параметра --ssl-ca на стороне клиента. См. раздел 6.3.1, «Настройка MySQL для использования защищённых соединений», в котором также описаны возможности сервера для автоматического создания и обнаружения файлов сертификата и ключа.

  • --ssl-ca=file_name

    Формат командной строки --ssl-ca=file_name
    Тип Имя файла

    Имя пути к файлу сертификата Удостоверяющего центра (CA) в формате PEM. Файл содержит список надёжных центров сертификации SSL.

    Чтобы не аутентифицировать сертификат сервера при установлении защищённого соединения с сервером, не указывайте ни --ssl-ca, ни --ssl-capath. Сервер по-прежнему проверяет клиента в соответствии с любыми применимыми требованиями, установленными для учётной записи клиента, и по-прежнему использует любые значения системных переменных ssl_ca или ssl_capath, указанные на стороне сервера.

    Чтобы указать файл CA для сервера, установите системную переменную ssl_ca.

  • --ssl-capath=dir_name

    Формат командной строки --ssl-capath=dir_name
    Тип Имя каталога

    Имя пути к каталогу, содержащему файлы сертификатов уполномоченных центров сертификации (CA) SSL в формате PEM. Поддержка этой возможности зависит от библиотеки SSL, используемой для компиляции MySQL; см. Раздел 6.3.4, «Возможности, зависящие от библиотеки SSL».

    Чтобы не аутентифицировать сертификат сервера при установлении зашифрованного соединения с сервером, не указывайте ни --ssl-ca, ни --ssl-capath. Сервер всё равно проверяет клиента в соответствии с любыми применимыми требованиями, установленными для учётной записи клиента, и по-прежнему использует любые значения системных переменных ssl_ca или ssl_capath, указанные на стороне сервера.

    Для указания каталога CA для сервера установите системную переменную ssl_capath.

  • --ssl-cert=file_name

    Формат командной строки --ssl-cert=file_name
    Тип Имя файла

    Имя пути к файлу сертификата открытого ключа клиента SSL в формате PEM.

    Чтобы указать файл сертификата открытого ключа сервера SSL, установите системную переменную ssl_cert.

  • --ssl-cipher=cipher_list

    Формат командной строки --ssl-cipher=name
    Тип Строка

    Список допустимых шифров для шифрования соединения. Если ни один из шифров в списке не поддерживается, зашифрованные соединения не работают.

    Для наибольшей переносимости cipher_list должен быть списком одного или нескольких имён шифров, разделённых двоеточиями. Этот формат поддерживается как OpenSSL, так и yaSSL. Примеры:

    --ssl-cipher=AES128-SHA
    --ssl-cipher=DHE-RSA-AES128-GCM-SHA256:AES128-SHA
    

    OpenSSL поддерживает более гибкий синтаксис для указания шифров, как описано в документации OpenSSL по адресу https://www.openssl.org/docs/manmaster/man1/ciphers.html. yaSSL этого не делает, поэтому попытки использования этого расширенного синтаксиса терпят неудачу для дистрибутива MySQL, скомпилированного с использованием yaSSL.

    Сведения о том, какие шифры шифрования поддерживает MySQL, см. в Разделе 6.3.2, «Протоколы и шифры TLS зашифрованного соединения».

    Для указания шифров шифрования для сервера установите системную переменную ssl_cipher.

  • --ssl-crl=file_name

    Формат командной строки --ssl-crl=file_name
    Тип Имя файла

    Имя пути к файлу, содержащему списки отзыва сертификатов в формате PEM. Поддержка возможности списка отзыва зависит от библиотеки SSL, используемой для компиляции MySQL. См. Раздел 6.3.4, «Возможности, зависящие от библиотеки SSL».

    Если не указаны ни --ssl-crl, ни --ssl-crlpath, проверки CRL не выполняются, даже если путь CA содержит списки отзыва сертификатов.

    Чтобы указать файл списка отзыва для сервера, установите системную переменную ssl_crl.

  • --ssl-crlpath=dir_name

    Формат командной строки --ssl-crlpath=dir_name
    Тип Имя каталога

    Имя пути к каталогу, содержащему файлы списков отзыва сертификатов в формате PEM. Поддержка возможности списка отзыва зависит от библиотеки SSL, используемой для компиляции MySQL. См. Раздел 6.3.4, «Возможности, зависящие от библиотеки SSL».

    Если не указаны ни --ssl-crl, ни --ssl-crlpath, проверки CRL не выполняются, даже если путь CA содержит списки отзыва сертификатов.

    Чтобы указать каталог списков отзыва для сервера, установите системную переменную ssl_crlpath.

  • --ssl-key=file_name

    Формат командной строки --ssl-key=file_name
    Тип Имя файла

    Имя пути к файлу закрытого ключа клиента SSL в формате PEM. Для повышения безопасности используйте сертификат с размером ключа RSA не менее 2048 бит.

    Если файл ключа защищён паролем, клиентская программа запрашивает пароль у пользователя. Пароль должен быть введён интерактивно; он не может быть сохранён в файле. Если пароль неверный, программа продолжает работу, как если бы она не могла прочитать ключ.

    Чтобы указать файл закрытого ключа сервера SSL, установите системную переменную ssl_key.

  • --ssl-mode=mode

    Формат командной строки --ssl-mode=mode
    Введено 5.7.11
    Тип Перечисление
    Значение по умолчанию PREFERRED
    Допустимые значения

    DISABLED

    PREFERRED

    REQUIRED

    VERIFY_CA

    VERIFY_IDENTITY

    Этот параметр задаёт желаемое состояние безопасности подключения к серверу. Эти значения режимов допустимы в порядке возрастания строгости:

    • DISABLED: Установить незашифрованное подключение. Это аналогично устаревшему параметру --ssl=0 или его синонимам (--skip-ssl, --disable-ssl).

    • PREFERRED: Установить зашифрованное соединение, если сервер поддерживает зашифрованные соединения, возвращаясь к незашифрованному соединению, если зашифрованное соединение не может быть установлено. Это значение по умолчанию, если --ssl-mode не указан.

      Соединения через файлы Unix-сокет не шифруются с режимом PREFERRED. Для принудительного шифрования подключений по Unix-сокет-файлам используйте режим REQUIRED или более строгий. (Однако транспорт сокет-файлов является безопасным по умолчанию, поэтому шифрование сокет-файлового соединения не делает его более безопасным и увеличивает нагрузку на ЦП.)

    • REQUIRED: Установить зашифрованное соединение, если сервер поддерживает зашифрованные соединения. Попытка подключения завершается ошибкой, если зашифрованное соединение не может быть установлено.

    • VERIFY_CA: Как REQUIRED, но дополнительно проверяет сертификат центра сертификации (CA) сервера по настроенным сертификатам CA. Попытка подключения завершается ошибкой, если не найдены соответствующие действительные сертификаты CA.

    • VERIFY_IDENTITY: Как VERIFY_CA, но дополнительно выполняет проверку идентификации имени хоста, сравнивая имя хоста, используемое клиентом для подключения к серверу, с идентификатором в сертификате, отправленном сервером клиенту:

      • Начиная с MySQL 5.7.23, если клиент использует OpenSSL 1.0.2 или выше, клиент проверяет, совпадает ли имя хоста, используемое для подключения, со значением Subject Alternative Name или Common Name в сертификате сервера. Проверка имени хоста также работает с сертификатами, в которых общее имя указано с использованием подстановочных знаков.

      • В противном случае клиент проверяет, соответствует ли имя хоста, используемое для подключения, значению Common Name в сертификате сервера.

      Подключение завершается ошибкой в случае несоответствия. Для зашифрованных соединений этот параметр помогает предотвратить атаки «человек посередине». Это аналогично устаревшему параметру --ssl-verify-server-cert.

      Примечание

      Проверка идентификации имени хоста с помощью VERIFY_IDENTITY не работает с самозаверяющимися сертификатами, созданными автоматически сервером или вручную с помощью mysql_ssl_rsa_setup (см. Раздел 6.3.3.1, «Создание SSL и RSA сертификатов и ключей с помощью MySQL»). Такие самозаверяющиеся сертификаты не содержат имя сервера в качестве общего имени.

    Важно

    Значение по умолчанию --ssl-mode=PREFERRED приводит к зашифрованному соединению, если другие параметры по умолчанию не изменены. Однако для предотвращения сложных атак «человек посередине» важно, чтобы клиент проверял личность сервера. Настройки --ssl-mode=VERIFY_CA и --ssl-mode=VERIFY_IDENTITY являются лучшим выбором, чем значение по умолчанию, чтобы предотвратить этот тип атак. Чтобы реализовать одну из этих настроек, необходимо убедиться, что сертификат CA сервера надёжно доступен для всех клиентов, которые его используют в вашей среде, в противном случае возникнут проблемы с доступностью. По этой причине они не являются настройками по умолчанию.

    Параметр --ssl-mode взаимодействует с параметрами сертификатов CA следующим образом:

    • Если --ssl-mode не задан явно, использование --ssl-ca или --ssl-capath подразумевает --ssl-mode=VERIFY_CA.

    • Для значений --ssl-mode VERIFY_CA или VERIFY_IDENTITY, --ssl-ca или --ssl-capath также требуется, чтобы предоставить сертификат CA, соответствующий тому, который используется сервером.

    • Явный параметр --ssl-mode со значением, отличным от VERIFY_CA или VERIFY_IDENTITY, вместе с явным параметром --ssl-ca или --ssl-capath выводит предупреждение, что проверка сертификата сервера не выполняется, несмотря на указание параметра сертификата CA.

    Параметр --ssl-mode был добавлен в MySQL 5.7.11.

    Для требования использования зашифрованных соединений учетной записью MySQL используйте CREATE USER для создания учетной записи с клаузой REQUIRE SSL или используйте ALTER USER для существующей учетной записи, чтобы добавить клаузу REQUIRE SSL. Это приводит к отклонению попыток подключения клиентами, использующими учетную запись, если MySQL не поддерживает зашифрованные соединения и зашифрованное соединение не может быть установлено.

    Клауза REQUIRE позволяет использовать другие параметры, связанные с шифрованием, которые могут использоваться для обеспечения требований безопасности, более строгих, чем REQUIRE SSL. Дополнительные сведения о том, какие параметры командной строки могут или должны быть указаны клиентами, подключающимися с использованием учётных записей, настроенных с помощью различных параметров REQUIRE, см. в CREATE USER SSL/TLS Options.

  • --ssl-verify-server-cert

    Формат командной строки --ssl-verify-server-cert
    Тип Булево
    Значение по умолчанию FALSE
    Примечание

    Параметр --ssl-verify-server-cert устарел начиная с MySQL 5.7.11 и удалён в MySQL 8.0. Используйте --ssl-mode=VERIFY_IDENTITY вместо него.

    Этот параметр заставляет клиента выполнять проверку идентификации имени хоста, сравнивая имя хоста, используемое клиентом для подключения к серверу, с идентификатором в сертификате, отправленном сервером клиенту:

    • Начиная с MySQL 5.7.23, если клиент использует OpenSSL 1.0.2 или выше, клиент проверяет, совпадает ли имя хоста, используемое для подключения, со значением Subject Alternative Name или Common Name в сертификате сервера.

    • В противном случае клиент проверяет, совпадает ли имя хоста, используемое для подключения, со значением Common Name в сертификате сервера.

    Подключение завершается ошибкой в случае несоответствия. Для зашифрованных соединений этот параметр помогает предотвратить атаки «человек посередине». Проверка идентификации имени хоста отключена по умолчанию.

    Примечание

    Проверка идентификации имени хоста не работает с самозаверяющимися сертификатами, созданными автоматически сервером или вручную с помощью mysql_ssl_rsa_setup (см. Раздел 6.3.3.1, «Создание SSL и RSA сертификатов и ключей с помощью MySQL»). Такие самозаверяющиеся сертификаты не содержат имя сервера в качестве общего имени.

    Проверка идентификации имени хоста также не работает с сертификатами, в которых общее имя указано с использованием подстановочных знаков, так как это имя сравнивается дословно с именем сервера.

  • --tls-version=protocol_list

    Формат командной строки --tls-version=protocol_list
    Введено 5.7.10
    Тип Строка
    Значение по умолчанию (≥ 5.7.28) TLSv1,TLSv1.1,TLSv1.2
    Значение по умолчанию (≤ 5.7.27)

    TLSv1,TLSv1.1,TLSv1.2 (OpenSSL)

    TLSv1,TLSv1.1 (yaSSL)

    Этот параметр определяет протоколы TLS, разрешенные клиентом для шифрованных соединений. Значение представляет собой список одного или нескольких разделенных запятыми версий протоколов. Например:

    mysql --tls-version="TLSv1.1,TLSv1.2"
    

    Протоколы, которые можно указать для этого параметра, зависят от библиотеки SSL, используемой при компиляции MySQL. Разрешённые протоколы следует выбирать таким образом, чтобы в списке не было «дыр». Например, эти значения не содержат дыр:

    --tls-version="TLSv1,TLSv1.1,TLSv1.2"
    --tls-version="TLSv1.1,TLSv1.2"
    --tls-version="TLSv1.2"
    

    Это значение содержит дыру и не должно использоваться:

    --tls-version="TLSv1,TLSv1.2"
    

    Для получения подробной информации см. Раздел 6.3.2, «Протоколы и шифры TLS шифрованного соединения».

    Этот параметр был добавлен в MySQL 5.7.10.

    Чтобы указать, какие протоколы TLS разрешены сервером, задайте системную переменную tls_version.

© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/mysql-5.7-en/connection-options.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API