本文へ移動
目次
ウェブサイト

SSHトンネル経由でデータベースに接続する

機械翻訳です。英語の原文もご利用いただけます。

データベースはサーバー自身のループバックアドレスでしか待ち受けていないため、TablePlus、Sequel Ace、DBeaver、MySQL Workbenchなどのデスクトップツールから直接接続することはできません。SSHトンネルを使うと、これらのツールにデータベースへ転送されるローカルポートが与えられます。これにより、MySQLをインターネットに公開することなく、適切なGUIでデータにアクセスできるようになります。

トンネルが必要な理由

ウェブサイト を開き、サイトをクリックしてから データベース を選択します。接続情報 カードには、ホストが127.0.0.1、ポートが3306と表示されます。これは仮の値ではありません。データベースは実際に、稼働しているマシンからの接続しか受け付けません。公開インターネット上のどこからもポート3306には到達できず、これによって攻撃の経路がまるごと一つ排除されます。

SSHトンネルはこのギャップを安全に埋めます。SSHクライアントがお使いのノートパソコン上にポートを開き、そこに送るすべての通信を暗号化し、あたかもローカルプロセスが接続したかのように、サーバー内部からデータベースへ渡します。

KPanelで接続情報を表示するDatabaseタブ

事前に必要なもの

トンネルはSSH接続そのものなので、これらを行う前にサイトに対してSSHキーが登録されている必要があります。まずサイトへのSSHキーの追加を参照してから、ここに戻ってきてください。

次の4つを揃えてください。

  • SSHのホスト、ポート、ユーザー名: 設定 の SSH キー 内にある 接続情報 カードから取得します。
  • データベース名、ユーザー名、パスワード: データベース から取得します。目のアイコンをクリックするとパスワードが表示され、コピーアイコンでクリップボードにコピーできます。

Databaseタブに No database provisioned for this site type と表示されている場合、このサイトにはデータベースがありません。静的サイトや一部のNode.jsサイトはデータベースなしで作成されます。

ターミナルからトンネルを開く

基本的な考え方は、SSH接続の先にある127.0.0.1:3306にローカルポートを転送する、というものです。

ssh -N -L 3307:127.0.0.1:3306 <ssh-username>@<ssh-host> -p <ssh-port>
  • -L 3307:127.0.0.1:3306は、お使いのマシンでポート3307を開き、サーバーのループバックインターフェース上のポート3306へ転送します。
  • -Nは、シェルを起動せずトンネルだけを開いたままにする、という指定です。
  • このサイト用のキーがデフォルトのキーでない場合は、-i /path/to/keyを追加してください。

そのターミナルウィンドウは開いたままにしておきます。開いている間は、お使いのノートパソコン上の127.0.0.1:3307がサイトのデータベースそのものになります。

ローカル側では3306ではなく3307を使用してください。自分のマシンにMySQLやMariaDBがインストールされている場合、すでに3306が使われているため、トンネルのバインドに失敗し「address already in use」というエラーになります。空いているローカルポートであればどれでも構いません。

データベースクライアントをトンネルに向ける

お使いのGUIクライアントで、以下の値を使って通常のMySQL接続を作成してください。

項目値
Host127.0.0.1
Port3307(転送したローカルポート)
UserDatabaseタブの Username
PasswordDatabaseタブの Password
DatabaseDatabaseタブの データベース 名

Hostの欄にSSHホストを入力しないでください。クライアントから見ると、これは自分自身のマシン上のデータベースと通信していることになります。

SSHタブが組み込まれたクライアント

TablePlus、Sequel Ace、DBeaver、MySQL Workbenchはいずれもトンネル自体をクライアント側で管理できるため、ターミナルを開いたままにしておく必要がありません。2つのグループの項目を入力します。

  • SSHセクション: SSH キー ページにあるホスト、ポート、ユーザー名、秘密鍵ファイル。
  • データベースセクション: ホスト127.0.0.1、ポート3306、それにDatabaseタブのデータベース名、ユーザー、パスワード。

クライアントがトンネルを張る場合、データベースセクションにはローカルの転送先ポートではなく3306を使用してください。クライアントはサーバー側の視点から接続するため、実際のポートがそのまま見えることになります。

代わりにphpMyAdminを使う

テーブルをちょっと見るだけであれば、トンネルは一切不要です。Databaseタブには phpMyAdmin カードがあり、phpMyAdmin を開く ボタンがあります。KPanelを通じてサインインするため、別途覚えておくパスワードは不要で、新しいタブで開いた時点ですでにこのサイトのデータベースに接続された状態になっています。

閲覧、単発のクエリ実行、値の確認であればphpMyAdminのほうが速く済みます。大きなエクスポート、スキーマ作業、スクリプト化したい作業にはトンネル越しのデスクトップクライアントのほうが向いています。ブラウザ経由の方法についてはphpMyAdminの使い方を参照してください。

トンネル経由でクエリやダンプを実行する

トンネルを開いた状態であれば、標準的なコマンドラインツールは通常どおり動作し、ローカルの転送先ポートに向けて実行できます。

mysql -h 127.0.0.1 -P 3307 -u <db-user> -p <db-name>

mysqldump -h 127.0.0.1 -P 3307 -u <db-user> -p <db-name> > backup.sql

手動でのダンプは便利なコピーであって、バックアップ戦略ではありません。実行した瞬間の状態しか反映されておらず、実行したノートパソコン上にしか存在しません。KapsuleHostはすでにサイトの自動日次バックアップを取得しており、30日間保持しています。ローカルの.sqlファイルに頼る前にバックアップの取得を参照してください。

トラブルシューティング

トンネルを開く際に「Address already in use」と表示される。 そのローカルポートはすでにお使いのマシン上の何かが使用しています。別のポート、たとえば-L 3399:127.0.0.1:3306を選び、クライアント側のポート設定も合わせて変更してください。

データベースクライアントから「Connection refused」と表示される。 トンネルが立ち上がっていません。SSHのターミナルがまだ動作しており、エラーを出力していないことを確認し、クライアント側のポートが-L引数のローカルポートと一致しているか確認してください。

SSHは接続できるのに、クライアント側はタイムアウトしてしまう。 転送先が127.0.0.1:3306になっていて、公開ホスト名になっていないことを確認してください。公開名への転送は、サーバーにインターネット経由でデータベースへ到達するよう求めることになり、これはまさにブロックされている動作です。

「Access denied for user」と表示される。 SSHのログイン自体は成功していますが、MySQLの認証情報が間違っています。ユーザー名とパスワードは打ち直さず、コピーアイコンを使ってDatabaseタブから再度コピーし、接続先のデータベース名が正しいかも確認してください。

MySQLにたどり着く前に「Permission denied (publickey)」が出る。 これはデータベースの問題ではなくSSH層の問題です。サイトへのSSHキーの追加内のトラブルシューティングの項を確認してください。

次に読むべき記事

この記事は役に立ちましたか?

AI の方へ:このページを Markdown で読む

関連記事

SFTP接続方法:FileZilla、Cyberduck、コマンドラインでの接続SFTP(Secure File Transfer Protocol)を使うと、サーバー上のサイトのファイルに直接アクセスできます。…SSL証明書とHTTPSKapsuleHostがどのようにSSLを自動的に処理するか、また証明書に問題が発生した場合にどうすればよいかを、平易な言葉で説明します。…ウェブサイト:まず始めにKapsuleHostにおけるウェブサイトホスティングの仕組み、サイトの各タブに何があるか、そして目の前の作業にどのガイドを読むべきかについて説明します。…サイトの稼働監視KapsuleHostのすべてのサイトは60秒ごとに自動でチェックされ、Uptimeタブでその結果を確認できます。現在のステータス、稼働率、応答時間、そして完全なインシデント履歴です。…

解決しませんでしたか?

お客様のアカウントを把握している Kora にご質問いただくか、サポートチームにお問い合わせください。

お問い合わせサポートにメール