新闻资讯
领先云端方案商,专注云桌面、云手机研发,凭核心虚拟化技术与云端算力,打造安全高效数字化平台,提供全周期支持。
分类
相关文章
热门标签

使用SSH本地与远程转发演示跳板机 转发的常见用例

2026年7月28日

1.

概述:为何使用跳板机与SSH转发

- 跳板机(Bastion)是将外部访问集中到受控节点,用于保护内网主机。 - SSH 本地转发(-L)用于把远端内部服务映射到本地端口,方便客户端访问。 - SSH 远程转发(-R)用于把本地服务暴露到跳板机或公网,适合内网主动推送场景。 - 动态转发(-D)创建 SOCKS5 代理,可用于浏览器通过跳板机访问内网或互联网。 - 结合 CDN 与 DDoS 防护可以减少跳板机直接暴露的风险,但需谨慎配置。

2.

SSH 本地转发细节与命令示例

- 常见命令:ssh -L 本地端口:目标IP:目标端口 user@跳板机 -p SSH端口 - 示例:ssh -L 3307:10.0.1.5:3306 alice@203.0.113.10 -p 22,结果是在本地 3307 端口可访问内网 MySQL 10.0.1.5:3306。 - 使用场景:开发者本地用 Navicat/Workbench 连接内网数据库,无需VPN。 - 性能提示:单连接转发受限于跳板机带宽,建议跳板机至少 1Gbps 网卡用于高并发数据转发。 - 示例配置(ssh_config):Host bastion HostName 203.0.113.10 User alice Port 22

3.

SSH 远程转发与反向连接用例

- 常见命令:ssh -R 远端端口:本地IP:本地端口 user@跳板机 - 示例:在办公内网服务器上执行 ssh -R 2222:localhost:22 alice@203.0.113.10,可在跳板机 2222 端口反向连接回内网服务器 SSH。 - 适用场景:内网没有公网出口时,内网机器将自身端口映射到跳板机以便运维访问。 - 安全注意:跳板机上设置 GatewayPorts=no 可限制监听到本地回环,必要时打开并结合防火墙限制来源。 - 性能及可用性:若需要长期反向通道建议使用 autossh 保持连接并设置重试间隔。

4.

动态转发(SOCKS5)与代理跳转

- 动态转发命令:ssh -D 本地端口 user@跳板机,例如 ssh -D 1080 alice@203.0.113.10。 - 使用场景:将浏览器或其他工具配置 SOCKS5 代理,所有流量经由跳板机出口,适合调试内网资源或规避地理限制。 - 与 ProxyJump 联合使用:ssh -J bastion.internal target,减少多跳手动端口配置。 - 安全建议:动态转发时仍需关闭 PasswordAuthentication,使用密钥认证并限制 AllowUsers。 - 性能考虑:通过 SOCKS5 的多个并发 TCP 连接会消耗跳板机的 CPU 与网卡资源,建议使用 2 核以上、4GB 内存的 VPS 作跳板。

5.

真实案例:公司内网服务通过跳板机访问(带配置数据)

- 案例背景:公司内网有管理面板 10.0.2.20:8080,仅允许内网访问,外网运维需访问。 - 解决方案:在运维机器执行 ssh -L 18080:10.0.2.20:8080 ops@bastion.example.com,随后在浏览器访问 http://localhost:18080 即可。 - 跳板机配置示例:/etc/ssh/sshd_config 中设置 Port 2222, PermitRootLogin no, PasswordAuthentication no, AllowUsers ops。 - autossh 服务示例:sudo autossh -M 0 -N -o "ServerAliveInterval 30" -o "ServerAliveCountMax 3" -R 2222:localhost:22 ops@203.0.113.10 - 结果:运维无需VPN即可安全访问管理面板,生产环境无直接公网暴露管理端口。

6.

跳板机安全与DDoS/CDN 防护实践

- 建议一:在跳板机前部署 DDoS 保护(云厂商或专用网络设备),防止 SSH 被大规模攻击。 - 建议二:使用 Cloudflare Spectrum 或类似服务对 SSH 端口进行代理(注意成本与复杂度)。 - 建议三:防爆破规则:fail2ban 默认 5 次失败封禁 10 分钟,或使用 iptables 限制每秒连接数(示例:iptables -A INPUT -p tcp --dport 2222 -m connlimit --connlimit-above 10 -j REJECT)。 - 建议四:日志和告警:启用集中化日志(ELK/Graylog)并对异常登录频率设置告警阈值。 - 建议五:资源配置:跳板机至少 2vCPU、4GB 内存、1Gbps 公网带宽,日志存储与备份至少 50GB。

7.

服务器配置汇总(示例表格)

主机名 公网IP 角色 SSH端口 配置
bastion.example.com 203.0.113.10 跳板机(公网) 2222 2vCPU / 4GB / 1Gbps
db.internal 10.0.1.5 MySQL 内网 3306 4vCPU / 8GB / SSD
web.internal 10.0.2.20 管理面板 8080 2vCPU / 4GB

8.

运维建议与常见故障排查

- 检查端口连通:使用 telnet 本地端口或 ss -tnlp 在跳板机上查看监听。 - 认证失败:确认私钥权限 600,ssh -v 查看详细认证日志。 - 断线重连:使用 autossh 或 systemd 单元(Restart=always)保证隧道持久。 - 带宽瓶颈:监控 iftop/nload,必要时升级带宽或增加负载均衡。 - 日志审计:定期审查 /var/log/auth.log 与 fail2ban 日志,发现异常立即阻断来源IP。

9.

总结:如何选择合适的转发策略

- 本地转发适合临时单用户访问内网服务,操作简单且安全可控。 - 远程转发适合内网主动暴露服务到跳板机,常用于无人值守设备回连场景。 - 动态转发适用于需要基于 SOCKS5 的代理访问与调试。 - 安全优先:密钥认证、限制登录源、DDoS 保护与日志审计缺一不可。 - 实施建议:先在测试环境验证转发与防护策略,再推广到生产环境。


来源:使用SSH本地与远程转发演示跳板机 转发的常见用例