You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

本地通过VPN连接带私有IP的GCP Cloud MySQL失败该如何解决?

问题排查与解答

Cloud Auth Proxy的思路是正确的

用Cloud Auth Proxy代理私有IP的Cloud SQL访问是合规且安全的方案,问题出在配置细节上,按以下几点逐一排查:

  • 检查Cloud Auth Proxy的监听地址
    默认启动时Proxy仅监听127.0.0.1,仅允许VM本地访问。若要从VPN客户端(本地机器)连接,启动命令必须指定监听VM的私有IP或0.0.0.0(允许所有网卡接入):

    cloud-sql-proxy --address 0.0.0.0 --port 3307 YOUR_INSTANCE_CONNECTION_NAME
    

    验证监听状态:在VM上执行netstat -tulpn | grep 3307,确认输出显示0.0.0.0:3307而非127.0.0.1:3307。

  • 确认VM防火墙规则的源范围
    即使开放了3307端口,也要确保防火墙规则的源IP范围包含VPN客户端的网段(比如VPN给本地机器分配的IP段,不能仅限制为VPC内部网段)。例如若VPN客户端IP段是10.0.0.0/24,防火墙规则的源需包含该范围,允许TCP 3307端口入站。

  • 验证Proxy服务账号的权限
    运行Cloud Auth Proxy的服务账号(或VM默认服务账号)必须拥有Cloud SQL Client角色(roles/cloudsql.client)。注意:VM直接连接SQL用的用户名密码认证,和Proxy依赖的IAM权限是两套体系,需单独确保服务账号已被授予该角色。

  • 检查本地连接的目标配置
    本地机器通过VPN连接时,要指向VM的私有IP:3307,而非Cloud SQL的私有IP。同时确认本地机器未启用防火墙阻止 outbound 3307端口的流量。

内容的提问来源于stack exchange,提问作者fuzzi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.09 01:20:02