说实话,在Linux(CentOS)上装MySQL这事儿,看起来就是几条命令的事,但真正动手的时候,不少人会卡在仓库配置、初始化密码、远程连不上这些环节上。尤其当你从Windows那套图形化安装切到纯命令行环境,思维方式得换一换:没有下一步下一步的向导,一切靠命令和配置文件说话。这篇博文就围绕CentOS上安装MySQL的完整流程展开,把方案选型、Yum源安装、初始化配置、远程权限、问题排查这些环节逐一拆开讲,适合刚接触Linux的运维新手,也适合那些装过但没搞明白原理的人。
我前后在CentOS 6、7、8以及Stream系列上都部署过MySQL,5.6、5.7、8.0都折腾过,这里把踩过的坑和验证过的方案整理成一份可落地的操作记录,希望能帮你少走弯路。
1. 安装前的准备与方案选型
1.1 为什么推荐用Yum源安装而不是源码编译
Linux下安装MySQL主要有三种方式:Yum/Rpm包安装、二进制包解压安装、源码编译安装。我见过不少教程一上来就让你下载源码包然后cmake、make、make install,动辄编译一两个小时,中间还可能因为依赖缺失报一堆错。说实话,这种安装方式在绝大多数场景下没有意义,除非你要定制化编译内核参数或者做源码级二次开发。
对普通生产环境和学习环境来说,Yum源安装是最合适的。原因有几个:第一,仓库里已经帮你处理好了依赖关系,比如libaio、numactl这些基础库会自动装好,不需要手工逐个解决;第二,安装后的文件路径规范统一,二进制文件在/usr/sbin、数据目录在/var/lib/mysql、配置文件在/etc/my.cnf,维护起来非常省事;第三,后续升级直接用yum update就能完成,没必要重新走一遍安装流程。
二进制包解压安装的优势在于可以自由指定安装目录和版本号,适合做多实例部署的场景。但缺点是几乎所有东西要自己配:初始化数据目录、配置systemd服务文件、设置环境变量,新手很容易漏掉某个环节。所以我的建议很简单:图省心、图稳定,就用Yum源;有特殊需求再考虑其他方式。
1.2 版本选型:MySQL 5.7还是8.0
这是安装前必须想清楚的问题。MySQL 5.7和8.0之间的差距比想象中大得多,不仅是功能上的增减,连认证插件、字符集默认值、系统表结构都变了。
5.7是过去十多年的经典版本,稳定性经过大规模验证,网上随便搜都能找到解决方案,很多老项目的生产环境还在用它。如果你的项目是继承来的老系统,或者配套的中间件版本比较保守,直接上5.7是最稳妥的选择。我在前两年帮一个老朋友维护他们公司的CRM系统,数据库就是5.7,运行了五六年没出过大问题。
8.0引入了不少重要改进:默认字符集从latin1变成了utf8mb4,这解决了中文乱码和emoji存储的问题;支持窗口函数、公用表表达式(CTE),写复杂统计SQL时能省不少事;还加入了数据字典、原子DDL等底层优化。不过8.0对服务器配置的要求稍高一些,内存小于1GB的机器跑起来会有点勉强。
CentOS版本也有讲究。如果你用的是CentOS 7,自带的MySQL分支是MariaDB 5.5,不是官方MySQL,这个一定要搞清。CentOS 7上通过官方Yum源可以安装MySQL 5.7和8.0,8.0需要额外注意glibc版本。到了CentOS Stream 9/10,系统默认的数据库已经变成了MariaDB 10.5以上,官方MySQL源照样能用,但安装后的启动方式和服务管理有细微差别。我建议普通用户优先选择CentOS 7 + MySQL 5.7的组合,教程最多、坑最少,等你把这个流程跑熟了,再上8.0也不迟。
1.3 环境检查与依赖清理
动手安装前,先花两分钟检查一下系统环境。这一步不能跳过,我见过直接yum install然后报一堆错的,多半就是环境没检查干净。
先看系统版本和架构,确认你装的是不是x86_64的CentOS:
bash复制cat /etc/redhat-release
uname -m
然后检查系统里有没有残留的MySQL或者MariaDB包。CentOS默认装了MariaDB的话,不卸掉会跟MySQL抢3306端口和/var/lib/mysql目录:
bash复制rpm -qa | grep -E 'mysql|mariadb'
如果有MariaDB相关包,执行:
bash复制systemctl stop mariadb
yum remove -y mariadb*
同时检查/var/lib/mysql目录是否已有旧数据,有的话先备份再清空,避免初始化的时候报“Directory not empty”的错误:
bash复制ls -ld /var/lib/mysql
另外顺手确认一下网络连通性,保证能访问到MySQL官方Yum源。源站在海外,国内机器下载速度可能不理想,如果超时严重,可以换用国内镜像源,后面我会讲到具体方法。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 基于Yum源安装MySQL 5.7
2.1 配置MySQL官方Yum源
MySQL官方提供了一个RPM包,通过这个包可以把MySQL的Yum仓库配置到系统里。安装这个仓库包的方式很简单:
bash复制wget https://repo.mysql.com/mysql57-community-release-el7-11.noarch.rpm
rpm -ivh mysql57-community-release-el7-11.noarch.rpm
这里有个细节值得注意:文件名里的el7表示适用于Enterprise Linux 7系列,也就是CentOS 7/RHEL 7。如果你用的是CentOS 8,应该去找el8版本的仓库包;CentOS Stream 9则对应el9。版本不对应的话,yum解析依赖时可能出现奇怪的问题。
安装完仓库包后,用
bash复制yum repolist all | grep mysql
可以查看到仓库状态。MySQL的官方仓库默认是启用的,包含mysql57-community和mysql80-community两个主要子仓库,同时还有mysql-tools、mysql-connectors等辅助仓库。同一时间只能有一个版本子仓库处于启用状态,比如要装5.7,需要确认mysql57-community是enabled,同时mysql80-community是disabled。
有时候repolist里会显示mysql80-community默认启用,这时候要先禁用8.0的仓库再启用5.7:
bash复制yum-config-manager --disable mysql80-community
yum-config-manager --enable mysql57-community
如果你的CentOS版本比较老,没装yum-config-manager这个工具,可以改/etc/yum.repos.d/mysql-community.repo文件,用文本编辑器把对应子仓库的enabled值改成1或0。
2.2 yum安装与启动服务
仓库配置好之后,安装就一行命令的事:
bash复制yum install -y mysql-community-server
安装过程中会下载mysql-community-common、mysql-community-libs、mysql-community-client、mysql-community-server等几个包,总共大概几百MB,取决于网络状况需要等待一会儿。如果你在国内服务器上装,下载速度可能很慢,此时可以把repo文件里的baseurl改成国内镜像,注意保留原始结构。
安装完成后启动服务:
bash复制systemctl start mysqld
systemctl enable mysqld
enable这步很重要,目的是设置开机自启,不然服务器重启后MySQL不会自动运行。生产环境上忘了enable,等服务器重启才发现数据库没起来,那是相当狼狈的。
启动之后确认一下状态:
bash复制systemctl status mysqld
ss -lntp | grep 3306
看到3306端口在监听,说明MySQL已经跑起来了。
2.3 初始密码的获取与安全问题
MySQL 5.7安装后的默认行为跟5.6完全不同,这里要特别讲清楚。5.7在初始化数据目录时会自动生成一个临时管理员密码,存放在错误日志文件里,默认路径是/var/log/mysqld.log。
获取这个临时密码的方式:
bash复制grep 'temporary password' /var/log/mysqld.log
日志里会看到类似“A temporary password is generated for root@localhost: xxxxxxxx”的一行,末尾那串字符就是临时密码。这里有个常见的坑:有人安装完直接执行mysql -uroot -p想登录,结果输什么都没反应,就是因为没先去看这个日志。
拿到临时密码后,第一件事就是修改密码。用临时密码登录:
bash复制mysql -uroot -p
然后执行:
sql复制ALTER USER 'root'@'localhost' IDENTIFIED BY 'YourStrongPassword123!';
注意5.7默认开启了validate_password插件,对密码强度有要求,至少8位且包含大小写字母、数字、特殊字符。你如果设置一个简单密码比如root123,会直接报错。这个问题在开发环境很烦人,我有一次为了图省事想设个弱密码,结果被拦了好几次,最后是通过调整validate_password_policy参数才搞定:
sql复制SET GLOBAL validate_password_policy = LOW;
SET GLOBAL validate_password_length = 6;
改完之后再设置新密码。不过生产环境建议还是保持默认的强密码策略,安全无小事。
2.4 安全初始化配置
MySQL安装完成后,官方建议执行一下安全初始化脚本,它会引导你完成几个关键的安全设置。执行方式:
bash复制mysql_secure_installation
这个过程是交互式的,会依次问你几个问题:
- 是否设置密码验证插件?如果不需要可以选No,跳过插件安装。
- 是否修改root密码?如果刚改过,可以选No。
- 是否删除匿名用户?选Yes,一定要删。
- 是否禁止root远程登录?看需求,生产环境建议Yes。
- 是否删除test测试数据库?选Yes,保留它没有任何实际价值。
- 是否立即刷新权限表?选Yes。
我个人的建议是:除了修改root密码那一步可以跳过(因为已经改过了),其他全部选Yes。这个脚本能帮你把最基础的安全隐患都堵上,值得花两分钟跑一遍。
3. MySQL 8.0 的安装差异
3.1 8.0安装的关键区别
如果你需要安装MySQL 8.0,整个流程跟5.7类似,但有几个关键差异必须清楚。
首先是仓库配置。MySQL官方仓库同样支持8.0,安装命令差不多:
bash复制wget https://repo.mysql.com/mysql80-community-release-el7-7.noarch.rpm
rpm -ivh mysql80-community-release-el7-7.noarch.rpm
yum install -y mysql-community-server
装完后启动服务、查看初始密码的方法跟5.7一样,都是看/var/log/mysqld.log。但8.0首次登录后修改密码的SQL略有不同,同样用ALTER USER,但对密码策略的要求更严格,默认validate_password组件要求密码至少包含四个字符类别中的三种,长度至少8位。
8.0的默认认证插件从mysql_native_password改成了caching_sha2_password,这是个大变化。caching_sha2_password更安全,但兼容性不如老插件。一些旧版本的客户端工具或编程语言驱动只支持mysql_native_password,连8.0数据库时会报“Authentication plugin 'caching_sha2_password' cannot be loaded”的错误。
如果你的应用没法升级驱动,可以在创建用户时指定老插件:
sql复制CREATE USER 'appuser'@'%' IDENTIFIED WITH mysql_native_password BY 'YourPassword!';
或者干脆把默认认证方式改回mysql_native_password,在my.cnf的[mysqld]段加上:
ini复制default_authentication_plugin=mysql_native_password
改完后重启mysqld服务生效。不过还是那句话,如果条件允许,尽量让客户端去适配新插件,而非反过来降级安全性。
3.2 CentOS 10 / Stream系列装MySQL需要留意的点
CentOS Stream 9、10和传统的CentOS 7相比,有几个变化会直接影响MySQL的安装。首先是默认仓库策略,Stream系列对RHEL的兼容性有些调整,MySQL官方仓库目前对el9和el10的支持还在不断完善中。我在CentOS Stream 9上装8.0时,需要额外安装一个叫mysql-community-icu-data-files的包,这个是MySQL 8.0在较新glibc环境下运行所需的依赖,用yum会自动拉取,但网络不好时容易失败。
其次,Stream系列默认使用dnf作为包管理器,虽然dnf和yum命令语法几乎一致,但某些情况下yum命令可能只是dnf的一个软链接。如果你习惯了yum命令,在Stream系列上继续用是完全没问题的。
还有一个细节:CentOS Stream系列自带AppStream仓库,这个仓库里带的mysql模块版本可能比官方源低,而且默认启用的可能是MariaDB。安装前务必检查:
bash复制dnf module list | grep -i mysql
如果看到类似mysql:8.0的模块处于默认状态,而且是由AppStream提供的,最好先用
bash复制dnf module disable -y mysql
把模块禁用掉,再启用官方源。不然装出来的是什么版本都说不清,这个坑我实打实踩过。
4. 远程连接、账号权限与安全配置
4.1 创建业务账号并授权
安装好MySQL只是第一步,真正日常使用的是业务账号,而不是root。直接用root跑业务不仅安全风险大,遇到问题时还不容易追溯。创建业务账号的方式:
sql复制CREATE USER 'app'@'%' IDENTIFIED BY 'YourAppPassword!';
GRANT ALL PRIVILEGES ON appdb.* TO 'app'@'%';
FLUSH PRIVILEGES;
这里解释一下权限范围。GRANT后面的appdb.*表示只允许这个账号访问appdb库下的所有表,这是最小权限原则的体现。不要动不动就GRANT ALL ON .,那是超级管理员权限,给业务账号用等于把整个数据库暴露在网络风险中。
如果业务只需要读写权限,不需要建表、删除表这类DDL操作,更稳妥的方法是只授予SELECT、INSERT、UPDATE、DELETE这些DML权限:
sql复制GRANT SELECT, INSERT, UPDATE, DELETE ON appdb.* TO 'app'@'%';
这样即使应用被注入SQL,攻击者也没法通过数据库账号做结构性破坏。
4.2 开放远程访问的完整条件
很多人远程连接MySQL失败,四处找原因,其实远程访问需要满足三个条件,缺一不可。
第一,账号授权允许从远程主机连接。上面说的'%'表示任意主机,如果你只允许特定IP连,应写成'192.168.1.100'这样的具体地址。
第二,防火墙放行3306端口。CentOS 7默认使用firewalld,放行方式:
bash复制firewall-cmd --permanent --add-port=3306/tcp
firewall-cmd --reload
如果你用的是iptables,那命令不一样:
bash复制iptables -A INPUT -p tcp --dport 3306 -j ACCEPT
service iptables save
第三,MySQL的bind-address配置允许外部连接。默认情况下my.cnf里没有显式配置bind-address,MySQL默认监听所有网卡。但有些发行版会在my.cnf里设置bind-address=127.0.0.1,这会导致外部连接直接被拒绝。检查一下:
bash复制grep bind-address /etc/my.cnf
如果配置了127.0.0.1,改成0.0.0.0或者注释掉这行,然后重启mysqld。
4.3 用MySQL Workbench和命令行验证连接
远程配置完成后,如果客户端工具可以正常连接,说明整个链路是通的。Windows上最常用的工具就是MySQL Workbench,连接时需要填主机名(或IP)、端口、用户名和密码。我遇到过不少人在Workbench里填了localhost来连远程服务器,那当然连不上——localhost代表本机,要填服务器的IP地址。
测试连接时可以先在Linux服务器上试一下本地连接:
bash复制mysql -uapp -p -h127.0.0.1
然后在另一台机器上测试远程连接:
bash复制mysql -uapp -p -h192.168.1.10
这里也有个容易混淆的地方:-h后面写127.0.0.1和写localhost虽然结果都是本机,但走的协议路径不同。写localhost时MySQL客户端会尝试使用Unix socket文件连接,写127.0.0.1才会走TCP/IP。如果你在my.cnf里改了socket路径,或者想知道应用走的是哪种连接方式,这一点会非常有用。
5. 常见问题与排查技巧实录
5.1 启动失败的典型原因
MySQL启动失败,很多人第一反应就是看systemctl status,但其实这个输出往往只告诉你服务没起来,没说为什么没起来。真正有用的日志在/var/log/mysqld.log,排查顺序应该先看这个文件。
常见的启动失败原因有几种。第一种是数据目录权限不对,/var/lib/mysql目录的所有者不是mysql用户。解决办法:
bash复制chown -R mysql:mysql /var/lib/mysql
第二种是磁盘空间不足。MySQL启动时要初始化临时文件,如果磁盘满了会直接报错。用df -h检查一下根分区和/var/lib所在的挂载点,如果确实满了,清理一下旧日志或者临时文件。
第三种是配置文件语法错误。my.cnf里某行配置写错了,MySQL启动时解析失败。这个错误在日志里会有明确提示,定位到对应行改掉就行。我自己有一次把innodb_buffer_pool_size的值写成了2GB,而单位应该用G,当时没注意就报错了。
5.2 忘记root密码的应急处理
忘记root密码是每个DBA都会遇到的事。MySQL 5.7及以上版本的官方处理方式是用--skip-grant-tables参数跳过权限表启动,然后登录重置密码。
具体步骤:
bash复制systemctl stop mysqld
mysqld --user=mysql --skip-grant-tables --skip-networking &
mysql -uroot
进入MySQL后,先刷新权限让ALTER USER生效:
sql复制FLUSH PRIVILEGES;
ALTER USER 'root'@'localhost' IDENTIFIED BY 'NewPassword!';
操作完成后重启MySQL服务:
bash复制systemctl restart mysqld
这个方法的原理是:--skip-grant-tables让MySQL在启动时不加载权限表,这样任何用户都能免密登录,但此时也无法使用ALTER USER。所以要先用FLUSH PRIVILEGES手动加载权限表,才能正常修改密码。加--skip-networking参数是为了防止在恢复过程中被远程连接,这是安全考虑。
5.3 中文乱码与字符集配置
中文乱码问题在MySQL里太常见了,根源在于字符集不一致。MySQL 5.7默认字符集是latin1,不显示设置的话,存中文就会变成问号。解决办法是在my.cnf的[mysqld]段和[client]段都设置utf8mb4:
ini复制[mysqld]
character-set-server=utf8mb4
collation-server=utf8mb4_general_ci
skip-character-set-client-handshake
[client]
default-character-set=utf8mb4
修改后重启服务:
bash复制systemctl restart mysqld
这里有个细节:utf8和utf8mb4不是一回事。utf8是utf8mb3的别名,只能存基本多语言平面内的字符,emoji表情和一些生僻汉字存不进去。从5.5.3开始MySQL引入了utf8mb4,才是真正完整的UTF-8实现。所以现在统一推荐用utf8mb4,不要再纠结了。
另外,已经建好的库和表如果一直用latin1,光改配置文件是不生效的。需要把库表的字符集也改掉:
sql复制ALTER DATABASE appdb CHARACTER SET utf8mb4 COLLATE utf8mb4_general_ci;
ALTER TABLE appdb.tb_name CONVERT TO CHARACTER SET utf8mb4 COLLATE utf8mb4_general_ci;
CONVERT TO这个语法会把表中现有数据也一并转换,不用先导出再导入,方便很多。
5.4 3306端口被占用或无法连接
排查端口问题时,我习惯按下面几步走:
bash复制ss -lntp | grep 3306
# 或者
netstat -lntp | grep 3306
看看端口是否在监听,监听IP是什么。如果显示127.0.0.1:3306,说明只监听本机,需要改bind-address。如果是0.0.0.0:3306但外部还是连不上,那就要查防火墙了。
还有一个隐蔽的问题:SELinux。CentOS默认开启SELinux,如果SELinux配置不当,即使防火墙放行了3306,外部连接依然会被拒绝。遇到这种情况,可以先临时关闭SELinux验证是不是它的原因:
bash复制setenforce 0
如果关掉后能连接,那说明确实是SELinux在拦截,可以用ausearch -m avc -ts recent查看被拒绝的访问记录,然后针对性添加规则,或者干脆在/etc/selinux/config里设置SELINUX=disabled然后重启。对于没有特殊安全要求的机器,我一般选择后者,省心。
6. 安装后的配置优化与维护建议
6.1 my.cnf基础性能调优参数
MySQL装好能跑之后,别急着让业务上线,先花点时间看一下配置文件。默认的my.cnf非常保守,参数值都是为兼容性设计的,性能上并不理想。以下这几个参数是必须关注的:
ini复制[mysqld]
innodb_buffer_pool_size = 1G
innodb_log_file_size = 256M
max_connections = 200
innodb_buffer_pool_size是最重要的参数,它决定了InnoDB在内存中缓存数据和索引的能力。经验值设为物理内存的50%到70%,比如4G内存的机器可以设2G。这个参数设置得太小会导致频繁磁盘IO,设置得太大又可能跟操作系统争抢内存。
innodb_log_file_size是redo日志大小,默认值在5.7里是48M,对写入密集型场景偏小。日志越小,刷盘越频繁,性能就越差。我一般建议设为256M到1G之间,但调整后需要重启MySQL才能生效。注意这个参数改了之后,MySQL关闭时会把旧的日志文件清理掉再重建,启动时间会变长,属正常现象。
max_connections是最大连接数。默认151在并发量稍高时就会报“Too many connections”。先调大到200左右,后续根据监控数据再逐步调整。连接数不是越大越好,每个连接都要消耗内存,调太大反而拖垮服务。
6.2 日志管理与定期备份
MySQL的日志需要定期管理,不然/var/lib/mysql目录会被撑爆。主要关注两类日志:binlog二进制日志和慢查询日志。
binlog在生产环境是必须开启的,它记录了所有数据变更操作,既能用于主从复制,也能用于误操作后的数据恢复。MySQL 8.0默认开启binlog,5.7默认关闭。开启方式是在my.cnf里加:
ini复制[mysqld]
server-id=1
log-bin=mysql-bin
expire_logs_days=7
expire_logs_days设成7表示自动清理7天前的binlog,避免日志无限增长。MySQL 8.0已经废弃了这个参数,改成了binlog_expire_logs_seconds参数:
ini复制binlog_expire_logs_seconds=604800
也就是7天,单位是秒。
备份这块,最常用的工具是mysqldump。基础用法:
bash复制mysqldump -uroot -p --single-transaction --routines --triggers appdb > appdb_backup.sql
--single-transaction参数很关键,它利用InnoDB的事务特性来做一致性快照备份,备份过程中不会锁表,不影响业务读写。备份文件能用
bash复制mysql -uroot -p appdb < appdb_backup.sql
来恢复。生产环境建议每天凌晨做一次全量备份,binlog保留足够天数用于增量恢复。
6.3 升级与后续维护
MySQL的升级维护也要注意。小版本升级用yum update直接搞定,但跨大版本升级就得慎之又慎。5.7升8.0时,官方推荐的路径是先升级到5.7最新版本,用mysqlcheck检查表状态,导出所有数据,然后用mysqldump导入到8.0实例。过程比较复杂,一定要先在测试环境验证一遍再操作。
日常维护还有一个容易被忽略的点:定期检查慢查询日志。开启慢查询日志的方法是在my.cnf里设置:
ini复制slow_query_log=1
slow_query_log_file=/var/log/mysql-slow.log
long_query_time=2
long_query_time=2表示执行时间超过2秒的SQL会被记录。通过分析慢查询日志,能找出索引缺失或者SQL写法不佳的问题。我平时排查线上数据库性能问题,第一件事就是看这个日志,往往能直接定位到瓶颈所在。
我在实际维护中还有一个习惯:每次配置变更前,都先把my.cnf备份一份,改完统一通过systemctl restart mysqld重启验证。如果重启后发现问题,马上回滚配置再重启。这样操作的安全系数最高,也方便记录每一次变更的原因和效果。
MySQL安装只是一个起点,后续的性能调优、备份恢复、安全加固才是真正考验功力的地方。把基础打牢,后面遇到问题才不会手忙脚乱。
