4.4.4 mysql_secure_installation — Улучшение безопасности установки MySQL
Эта программа позволяет улучшить безопасность вашей установки MySQL следующими способами:
Вы можете установить пароль для
rootучетных записей.Вы можете удалить
rootучетные записи, доступные извне локального хоста.Вы можете удалить учетные записи анонимных пользователей.
Вы можете удалить базу данных
test(которая по умолчанию доступна всем пользователям, даже анонимным пользователям), а также привилегии, позволяющие любому пользователю получать доступ к базам данных с именами, начинающимися сtest_.
mysql_secure_installation помогает вам реализовать рекомендации по безопасности, аналогичные описанным в разделе 2.9.4, «Защита начальной учетной записи MySQL».
Обычное использование — подключение к локальному серверу MySQL; запуск mysql_secure_installation без аргументов:
mysql_secure_installation
При выполнении mysql_secure_installation запросит у вас, какие действия выполнить.
Плагин validate_password может использоваться для проверки сложности паролей. Если плагин не установлен, mysql_secure_installation запросит пользователя об установке. Любые вводимые позже пароли будут проверяться с помощью плагина, если он включен.
Большинство обычных опций клиента MySQL, таких как --host и --port, могут быть использованы в командной строке и в файлах параметров. Например, для подключения к локальному серверу по IPv6 через порт 3307 используйте следующую команду:
mysql_secure_installation --host=::1 --port=3307
mysql_secure_installation поддерживает следующие опции, которые можно указать в командной строке или в группах параметров [mysql_secure_installation] и [client] файла параметров. Сведения о файлах параметров, используемых программами MySQL, см. в разделе 4.2.2.2, «Использование файлов параметров».
Таблица 4.10 Опции mysql_secure_installation
| Имя опции | Описание | Введено |
|---|---|---|
| --defaults-extra-file | Чтение указанного файла параметров дополнительно к обычным файлам параметров | |
| --defaults-file | Чтение только указанного файла параметров | |
| --defaults-group-suffix | Значение суффикса группы параметров | |
| --help | Вывести сообщение справки и завершить | |
| --host | Хост, на котором находится сервер MySQL | |
| --no-defaults | Не читать файлы параметров | |
| --password | Принимается, но всегда игнорируется. При каждом вызове mysql_secure_installation пользователя просят ввести пароль | |
| --port | Номер TCP/IP порта для подключения | |
| --print-defaults | Вывести значения параметров по умолчанию | |
| --protocol | Протокол транспорта для использования | |
| --socket | Файл Unix-соккета или именованная трубка Windows для использования | |
| --ssl | Включить шифрование подключения | |
| --ssl-ca | Файл, содержащий список доверенных сертификатов Уполномоченных центров сертификации SSL | |
| --ssl-capath | Директория, содержащая файлы сертификатов доверенных Уполномоченных центров сертификации SSL | |
| --ssl-cert | Файл, содержащий сертификат X.509 | |
| --ssl-cipher | Разрешенные шифры для шифрования подключения | |
| --ssl-crl | Файл, содержащий списки отозванных сертификатов | |
| --ssl-crlpath | Директория, содержащая файлы списков отозванных сертификатов | |
| --ssl-key | Файл, содержащий ключ X.509 | |
| --ssl-mode | Требуемое состояние безопасности подключения к серверу | 5.7.11 |
| --ssl-verify-server-cert | Проверить имя хоста по имени общего имени (Common Name) в сертификате сервера | |
| --tls-version | Разрешенные TLS-протоколы для зашифрованных подключений | 5.7.10 |
| --use-default | Выполнить без взаимодействия с пользователем | |
| --user | Имя пользователя MySQL для подключения к серверу |
END_OF_DOCUMENT_MARKER
-
--help,-?Формат командной строки --helpОтобразить сообщение справки и выйти.
-
--defaults-extra-file=file_nameФормат командной строки --defaults-extra-file=file_nameТип Имя файла Прочитать этот файл параметров после глобального файла параметров, но (в Unix) перед файлом параметров пользователя. Если файл не существует или недоступен, возникает ошибка. Если
file_nameне является абсолютным именем пути, оно интерпретируется относительно текущей директории.Дополнительную информацию об этом и других параметрах файла параметров см. в разделе 4.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
Формат командной строки --defaults-file=file_nameТип Имя файла Использовать только указанный файл параметров. Если файл не существует или недоступен, возникает ошибка. Если
file_nameне является абсолютным именем пути, оно интерпретируется относительно текущей директории.Дополнительную информацию об этом и других параметрах файла параметров см. в разделе 4.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
Формат командной строки --defaults-group-suffix=strТип Строка Прочитать не только обычные группы параметров, но и группы с обычными именами и суффиксом
str. Например, mysql_secure_installation обычно читает группы[client]и[mysql_secure_installation]. Если этот параметр задан как--defaults-group-suffix=_other, mysql_secure_installation также читает группы[client_other]и[mysql_secure_installation_other].Дополнительную информацию об этом и других параметрах файла параметров см. в разделе 4.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
--host=,host_name-hhost_nameФормат командной строки --hostПодключиться к серверу MySQL на заданном хосте.
-
Формат командной строки --no-defaultsНе читать никакие файлы параметров. Если запуск программы завершается ошибкой из-за чтения неизвестных параметров из файла параметров,
--no-defaultsможно использовать, чтобы предотвратить их чтение.Исключением является файл
.mylogin.cnf, который читается во всех случаях, если он существует. Это позволяет указывать пароли более безопасным способом, чем в командной строке, даже когда используется--no-defaults. Чтобы создать.mylogin.cnf, используйте утилиту mysql_config_editor. См. раздел 4.6.6, «mysql_config_editor — Утилита конфигурации MySQL».Дополнительную информацию об этом и других параметрах файла параметров см. в разделе 4.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
--password=,password-ppasswordФормат командной строки --password=passwordТип Строка Значение по умолчанию [none]Этот параметр принимается, но игнорируется. Используется ли этот параметр или нет, mysql_secure_installation всегда запрашивает у пользователя пароль.
-
--port=,port_num-Pport_numФормат командной строки --port=port_numТип Числовое Значение по умолчанию 3306Номер порта для TCP/IP-соединений.
-
Формат командной строки --print-defaultsВывести имя программы и все параметры, полученные из файлов параметров.
Дополнительную информацию об этом и других параметрах файла параметров см. в разделе 4.2.2.3, «Параметры командной строки, влияющие на обработку файла параметров».
-
--protocol={TCP|SOCKET|PIPE|MEMORY}Формат командной строки --protocol=typeТип Строка Значение по умолчанию [see text]Допустимые значения TCPSOCKETPIPEMEMORYПротокол транспорта для подключения к серверу. Он полезен, когда другие параметры подключения обычно приводят к использованию протокола, отличного от желаемого. Подробности допустимых значений см. в разделе 4.2.5, «Протоколы транспорта соединений».
-
--socket=,path-SpathФормат командной строки --socket={file_name|pipe_name}Тип Строка Для подключений к
localhost, файл Unix-соккета для использования или, в Windows, имя именованной трубы для использования.В Windows этот параметр применяется только в том случае, если сервер был запущен с включенной системой переменной
named_pipeдля поддержки подключений по именованным трубам. Кроме того, пользователь, производящий подключение, должен быть членом группы Windows, указанной в переменной системыnamed_pipe_full_access_group. -
--ssl*Параметры, начинающиеся с
--ssl, указывают, следует ли подключаться к серверу с шифрованием, и указывают, где найти ключи и сертификаты SSL. См. Параметры команд для шифрованных подключений.
-
Формат командной строки --tls-version=protocol_listВведено 5.7.10 Тип Строка Значение по умолчанию (≥ 5.7.28) TLSv1,TLSv1.1,TLSv1.2Значение по умолчанию (≤ 5.7.27) TLSv1,TLSv1.1,TLSv1.2(OpenSSL)TLSv1,TLSv1.1(yaSSL)Разрешенные протоколы TLS для защищённых соединений. Значение представляет собой список одного или нескольких имён протоколов, разделённых запятыми. Протоколы, которые можно указать для этого параметра, зависят от библиотеки SSL, используемой для компиляции MySQL. Подробности см. в Разделе 6.3.2, «Протоколы и шифры TLS защищённого соединения».
Этот параметр был добавлен в MySQL 5.7.10.
-
Формат командной строки --use-defaultТип Булево Выполнить без взаимодействия. Этот параметр можно использовать для автоматизированной установки.
-
--user=,user_name-uuser_nameФормат командной строки --user=user_nameТип Строка Имя пользователя учётной записи MySQL для подключения к серверу.
© 2025 Oracle
Licensed under the GPLv2 License.