mysql如何实现自动锁定多次密码输错的账号_配置connection_control延迟
Connection Control插件仅通过延迟响应防暴力破解,不锁定账号;设threshold=3却无效,是因为min_connection_delay默认为0毫秒,必须显式设为非零值(如60000)才生效。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
先明确一个核心概念:connection_control 这个插件,它本身并不锁定账号。它的工作方式是“增加延迟”——如果只设置了失败次数阈值,却没有配置 connection_control_min_connection_delay,那这个功能就等于形同虚设。
为什么设了 threshold=3 却没效果?
问题就出在对机制的理解上。connection_control_failed_connections_threshold 这个参数,本质上是个“计数开关”,而非“拦截开关”。它只负责决定从第几次认证失败开始,触发延迟逻辑。真正让客户端连接“卡住”的,其实是 connection_control_min_connection_delay 这个变量。
- 这个变量的默认值是 0。这意味着,即使失败次数达到了阈值,系统计算的延迟也是 0 毫秒。结果就是,客户端完全感觉不到任何阻碍。
- 所以,必须显式地将它设置为一个非零值。例如执行:
SET GLOBAL connection_control_min_connection_delay = 60000;(这代表60秒)。 - 这里有个细节容易踩坑:这个值的单位是毫秒。如果你写成
60,那只是60毫秒,几乎无法察觉;写成60000,才是整整1分钟。 - 另外需要注意,插件只对标准的认证失败(即返回
ERROR 1045 (28000))进行计数。像用户不存在、SSL握手错误、网络超时等情况,都不会被计入失败次数。
插件加载失败的典型表现和修复
如果你执行查询 SELECT PLUGIN_NAME, PLUGIN_STATUS FROM INFORMATION_SCHEMA.PLUGINS WHERE PLUGIN_NAME = 'connection_control';,结果返回空或者状态为 DISABLED,那就说明插件根本没有成功加载。
- 在Linux系统下,首先检查插件文件是否存在。典型路径是
/usr/lib/mysql/plugin/connection_control.so,但这个路径会根据你的安装方式有所不同。 - 在Windows系统下,对应的文件是
connection_control.dll,务必注意操作系统架构的匹配(x86、x64还是arm64)。 - 必须同时加载两个插件:主插件
connection_control和辅助的信息记录插件connection_control_failed_login_attempts,缺一不可。 - 临时加载可以使用命令:
INSTALL PLUGIN connection_control SONAME 'connection_control.so';,但这种方式在MySQL服务重启后会失效。 - 要永久生效,需要在配置文件
my.cnf的[mysqld]段落里添加两行:plugin_load_add = connection_control.soplugin_load_add = connection_control_failed_login_attempts.so
延迟怎么算?不是固定值
这里有个关键点:connection_control 施加的延迟是递增的,并且最终值会受到 min_connection_delay 和 max_connection_delay 两个参数的截断。假设我们设置 failed_connections_threshold=3:
- 第1到第3次失败:没有任何延迟。
- 第4次失败:系统计算的基础延迟是1000毫秒,但如果
min_connection_delay设为了60000,那么实际延迟会被提升到60000毫秒(1分钟)。 - 第5次失败:按规则未调整前应为2000毫秒,但依然会被
min_connection_delay截断为60000毫秒(只要这个值没超过max_connection_delay的上限)。 - 只有当
min_connection_delay的值小于系统计算的阶梯增长值时,你才能看到延迟时间随着失败次数逐步增加的效果。 - 另外,一旦某次连接认证成功,该用户对应的失败计数就会被清零,下次再输错密码,又会从头开始计算。
怎么确认它真在起作用?
别单纯依赖客户端的报错信息来判断——因为无论是因为密码错误,还是因为被插件延迟,最终返回给客户端的都是同样的 ERROR 1045 (28000),无法区分。
- 查看实时状态:执行
SHOW STATUS LIKE 'Connection_control_delayed_connections';。如果返回值大于0,就说明插件已经介入并延迟了连接。 - 查看历史记录(这需要
performance_schema已开启):查询SELECT * FROM performance_schema.connection_control_history;表。 - 值得注意的是,错误日志(由
log_error参数指定路径)里通常不会出现“已延迟”、“已拦截”这类明确的connection_control提示字段,用grep搜索是找不到的。 - 进行测试时,尽量避免使用
127.0.0.1或localhost在本机反复尝试,否则很容易把自己“卡住”,并且增加排查问题的难度。
说到底,connection_control 的核心设计意图是“拖慢”暴力破解的节奏,而非彻底“替代”账号封禁。如果你需要达到“彻底拒绝连接”的效果,必须配合使用 max_connect_errors 参数加上 FLUSH HOSTS 命令,或者在前端部署防火墙规则。最后必须提醒一点:延迟参数一旦设置得过高,运维人员自己在管理时也可能被意外卡住——这个潜在影响,恰恰是最容易被忽略的。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
mysql如何限制单条SQL执行消耗的内存_调整sort_buffer_size与join_buffer
MySQL内存调优实战:如何精准控制单条SQL的内存消耗? 说到MySQL性能调优,sort_buffer_size和join_buffer_size这两个参数总是绕不开的话题。很多工程师的第一反应是:“调大点是不是就能快些?” 事情可没这么简单。盲目调整不仅可能毫无收益,甚至还会引发内存溢出(OO
Redis发布订阅支持消息类型自定义吗_通过序列化与反序列化规范消息结构
Redis发布订阅不校验消息类型,业务需自行约定序列化协议 简单来说,Redis的发布订阅(Pub Sub)机制本身,对消息内容是完全“无感”的。它就像一个只管搬运、不管验货的传送带。这意味着,消息类型的定义、校验和解析,完全落在了业务开发者的肩上。在Spring Boot这类框架中,如果使用不当,
SQL如何计算分组内的方差与标准差_窗口聚合函数实操
SQL中VARIANCE和STDDEV默认按样本计算(除以n-1),PostgreSQL、Oracle、Snowflake均如此;MySQL的VARIANCE()等价VAR_SAMP(),STDDEV()等价STDDEV_SAMP();SQL Server需显式用STDEV()或STDEVP()。
为什么SQL触发器在执行存储过程时不触发_排查触发器嵌套触发限制
为什么SQL触发器在执行存储过程时不触发?排查触发器嵌套触发限制 触发器调用存储过程后不触发,根本不是“不触发”,而是被嵌套层数限制拦住了 很多开发者遇到触发器“失灵”时,第一反应是检查语法或权限。但真相往往更直接:你很可能撞上了SQL Server那堵硬性的32层嵌套墙。无论是DML还是DDL触发
mysql如何高效地统计不同状态的数量_使用CountIf单次扫描
MySQL不支持COUNTIF函数,需用SUM(CASE WHEN THEN 1 ELSE 0 END)实现单次扫描多状态统计,比多次COUNT(*)更高效。 MySQL 没有 COUNTIF 函数,别白找 如果你是从Excel或者其他数据库(比如SQLite、PostgreSQL)转过来的,可
- 日榜
- 周榜
- 月榜
1
2
3
4
5
6
7
8
9
10
1
2
3
4
5
6
7
8
9
10
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程
热门话题

