首页
应用场景
云手机
云桌面
新闻
公司介绍
联系我们
登陆
注册
新闻资讯
领先云端方案商,专注云桌面、云手机研发,凭核心虚拟化技术与云端算力,打造安全高效数字化平台,提供全周期支持。
分类
云手机
(28)
云桌面
(304)
应用场景
(63)
相关文章
运维模板分享方舟开服务器教程ios定期维护与日志收集流程
2026/6/12
如何用常见软件教你ios系统怎样连接电脑更改来电铃声的快捷流程
2026/6/25
基于iptables和ssh跳板机 转发的实现方法与脚本示例
2026/7/26
搭建演示教你一步步实现ew跳板机反向连接并验证链路
2026/7/23
深度解析openclaw能帮忙赚钱吗 实战案例与收益预估
2026/7/12
苹果系统能用的打印服务器驱动安装与故障排查图文教程
2026/6/20
热门标签
服务器
CDN
VPS
域名
主机
德讯电讯
DDoS防御
网络技术
跳板机
高防DDoS
使用SSH本地与远程转发演示跳板机 转发的常见用例
2026年7月28日
1.
概述:为何使用跳板机与SSH转发
- 跳板机(Bastion)是将外部访问集中到受控节点,用于保护内网主机。
- SSH 本地转发(-L)用于把远端内部服务映射到本地端口,方便客户端访问。
- SSH 远程转发(-R)用于把本地服务暴露到跳板机或公网,适合内网主动推送场景。
- 动态转发(-D)创建 SOCKS5 代理,可用于浏览器通过跳板机访问内网或互联网。
- 结合 CDN 与 DDoS 防护可以减少跳板机直接暴露的风险,但需谨慎配置。
2.
SSH 本地转发细节与命令示例
- 常见命令:ssh -L 本地端口:目标IP:目标端口 user@跳板机 -p SSH端口
- 示例:ssh -L 3307:10.0.1.5:3306 alice@203.0.113.10 -p 22,结果是在本地 3307 端口可访问内网 MySQL 10.0.1.5:3306。
- 使用场景:开发者本地用 Navicat/Workbench 连接内网数据库,无需VPN。
- 性能提示:单连接转发受限于跳板机带宽,建议跳板机至少 1Gbps 网卡用于高并发数据转发。
- 示例配置(ssh_config):Host bastion HostName 203.0.113.10 User alice Port 22
3.
SSH 远程转发与反向连接用例
- 常见命令:ssh -R 远端端口:本地IP:本地端口 user@跳板机
- 示例:在办公内网服务器上执行 ssh -R 2222:localhost:22 alice@203.0.113.10,可在跳板机 2222 端口反向连接回内网服务器 SSH。
- 适用场景:内网没有公网出口时,内网机器将自身端口映射到
跳板机
以便运维访问。
- 安全注意:跳板机上设置 GatewayPorts=no 可限制监听到本地回环,必要时打开并结合防火墙限制来源。
- 性能及可用性:若需要长期反向通道建议使用 autossh 保持连接并设置重试间隔。
4.
动态转发(SOCKS5)与代理跳转
- 动态转发命令:ssh -D 本地端口 user@跳板机,例如 ssh -D 1080 alice@203.0.113.10。
- 使用场景:将浏览器或其他工具配置 SOCKS5 代理,所有流量经由跳板机出口,适合调试内网资源或规避地理限制。
- 与 ProxyJump 联合使用:ssh -J bastion.internal target,减少多跳手动端口配置。
- 安全建议:动态转发时仍需关闭 PasswordAuthentication,使用密钥认证并限制 AllowUsers。
- 性能考虑:通过 SOCKS5 的多个并发 TCP 连接会消耗跳板机的 CPU 与网卡资源,建议使用 2 核以上、4GB 内存的 VPS 作跳板。
5.
真实案例:公司内网服务通过跳板机访问(带配置数据)
- 案例背景:公司内网有管理面板 10.0.2.20:8080,仅允许内网访问,外网运维需访问。
- 解决方案:在运维机器执行 ssh -L 18080:10.0.2.20:8080 ops@bastion.example.com,随后在浏览器访问 http://localhost:18080 即可。
- 跳板机配置示例:/etc/ssh/sshd_config 中设置 Port 2222, PermitRootLogin no, PasswordAuthentication no, AllowUsers ops。
- autossh 服务示例:sudo autossh -M 0 -N -o "ServerAliveInterval 30" -o "ServerAliveCountMax 3" -R 2222:localhost:22 ops@203.0.113.10
- 结果:运维无需VPN即可安全访问管理面板,生产环境无直接公网暴露管理端口。
6.
跳板机安全与DDoS/CDN 防护实践
- 建议一:在跳板机前部署 DDoS 保护(云厂商或专用网络设备),防止 SSH 被大规模攻击。
- 建议二:使用 Cloudflare Spectrum 或类似服务对 SSH 端口进行代理(注意成本与复杂度)。
- 建议三:防爆破规则:fail2ban 默认 5 次失败封禁 10 分钟,或使用 iptables 限制每秒连接数(示例:iptables -A INPUT -p tcp --dport 2222 -m connlimit --connlimit-above 10 -j REJECT)。
- 建议四:日志和告警:启用集中化日志(ELK/Graylog)并对异常登录频率设置告警阈值。
- 建议五:资源配置:跳板机至少 2vCPU、4GB 内存、1Gbps 公网带宽,日志存储与备份至少 50GB。
7.
服务器配置汇总(示例表格)
主机名
公网IP
角色
SSH端口
配置
bastion.example.com
203.0.113.10
跳板机(公网)
2222
2vCPU / 4GB / 1Gbps
db.internal
10.0.1.5
MySQL 内网
3306
4vCPU / 8GB / SSD
web.internal
10.0.2.20
管理面板
8080
2vCPU / 4GB
8.
运维建议与常见故障排查
- 检查端口连通:使用 telnet 本地端口或 ss -tnlp 在跳板机上查看监听。
- 认证失败:确认私钥权限 600,ssh -v 查看详细认证日志。
- 断线重连:使用 autossh 或 systemd 单元(Restart=always)保证隧道持久。
- 带宽瓶颈:监控 iftop/nload,必要时升级带宽或增加负载均衡。
- 日志审计:定期审查 /var/log/auth.log 与 fail2ban 日志,发现异常立即阻断来源IP。
9.
总结:如何选择合适的转发策略
- 本地转发适合临时单用户访问内网服务,操作简单且安全可控。
- 远程转发适合内网主动暴露服务到跳板机,常用于无人值守设备回连场景。
- 动态转发适用于需要基于 SOCKS5 的代理访问与调试。
- 安全优先:密钥认证、限制登录源、DDoS 保护与日志审计缺一不可。
- 实施建议:先在测试环境验证转发与防护策略,再推广到生产环境。
文章标签:
CDN
DDoS 防御
SSH
SSH 隧道
VPS
动态转发
服务器
本地转发
跳板机
远程转发
更多»
来源:
使用SSH本地与远程转发演示跳板机 转发的常见用例
服务器租用
物理服务器
裸金属
云服务器
DDoS
CDN
云桌面
数据中心
SDWAN专线
IP租赁
服务器托管
机柜租赁
带宽
私有云搭建
HOST
域名
电子邮件
安全
SSL
网站锁
网站容灾
关于公司
BLOG
公司介绍
联系我们
隐私政策
繁体中文
Copyright © 1996-2025 DEXUN All rights reserved. 德讯电讯股份有限公司