当前位置:首页 > 文章列表 > 文章 > linux > Linux SSH ProxyJump 怎么连接多级跳板机

Linux SSH ProxyJump 怎么连接多级跳板机

来源:17golang原创 2026-09-07 18:41:38 0浏览 收藏

多级跳板机最省事的写法是把每一跳先定义成 SSH 主机别名,再在目标别名上写 ProxyJump jump-a,jump-b。例如本机先连公网入口 jump-a,再连内网中转 jump-b,最后到 app-prod。确认链路后,日常只需要执行 ssh app-prod,不用反复手写一长串地址和端口。

要点速览
  • -JProxyJump 的命令行快捷写法,多个跳板用逗号顺序连接。
  • 跳板机和目标机各自匹配自己的 Host 块,密钥不一致时用 IdentityFileIdentitiesOnly yes 收窄选择。
  • 先用 ssh -J 做一次临时验证,再用 ssh -G 看生效配置、ssh -vvv 看实际连接层级。
你可以直接用OpenSSH自带的参数,搭配不同跳板机的地址和验证信息,不用手动在每台跳板机上逐层登录,一条命令就能打通多级跳转链路,直接访问后方部署的业务服务器。
只要你的SSH版本高于7.3,就支持原生ProxyJump语法,不需要额外安装代理工具,配置项可以直接写进本地ssh config文件,后续访问目标机器连跳转参数都不用重复输入。

先把多级跳板拆成“入口—中转—目标”

ProxyJump 做的不是在目标机上再执行一次登录,而是让 SSH 先连接跳板,再从跳板建立到最终目标的 TCP 转发。jump-a,jump-b 中的顺序就是访问顺序。一个跳板能访问下一个跳板,不等于它能直接访问目标;先画清楚这条可达关系,排错会简单很多。

Linux SSH ProxyJump 多级跳板拓扑:本机经过入口跳板和内网中转连接最终目标
图1:入口跳板、中转跳板与目标主机是顺序连接关系,目标配置不应代替跳板配置。
别名职责配置重点
jump-a公网入口入口地址、端口、入口私钥
jump-b内网中转中转地址、可达范围、中转私钥
app-prod最终目标业务地址、目标用户、目标私钥

用 SSH config 固化跳板链和每一跳密钥

把下面内容保存到本机 ~/.ssh/config。这里的地址、用户和私钥名都是示例,按实际环境替换。配置文件里的注释以 # 开头;每个 Host 块只描述一个连接对象,避免把目标机的用户和密钥误带给跳板机。

# 公网入口:只负责进入第一层网络
Host jump-a
    HostName bastion.example.com
    User ops
    Port 22
    IdentityFile ~/.ssh/id_ed25519_bastion
    IdentitiesOnly yes

# 内网中转:由第一跳继续转发到这里
Host jump-b
    HostName 10.20.0.12
    User relay
    Port 2222
    IdentityFile ~/.ssh/id_ed25519_relay
    IdentitiesOnly yes

# 最终目标:ProxyJump 的值按访问顺序排列
Host app-prod
    HostName 10.30.4.18
    User deploy
    Port 22
    IdentityFile ~/.ssh/id_ed25519_app
    IdentitiesOnly yes
    ProxyJump jump-a,jump-b

关键点有两个。第一,ProxyJump 写在目标别名上;第二,每个跳板别名本身也要有完整的认证配置。OpenSSH 文档特别提醒,命令行给目标机的配置通常不会自动应用到跳板机,所以不要只给 app-prod 配一把密钥就期待三跳都能用。

SSH ProxyJump 多级连接中的主机别名与独立 IdentityFile 绑定关系
图2:三个 SSH 别名分别绑定用户、端口和私钥,目标别名再引用按顺序排列的 ProxyJump。

先用 -J 验证,再用别名登录

还没准备好配置文件时,可以直接验证链路。-JProxyJump 的快捷写法,多个跳板之间用逗号分隔:

# 临时验证两级跳板,不修改 ~/.ssh/config
ssh -J ops@bastion.example.com,relay@10.20.0.12 deploy@10.30.4.18

# 配置文件确认无误后,日常使用目标别名
ssh app-prod

如果第一条命令在入口就失败,先检查本机到 bastion.example.com 的网络、端口和入口密钥;如果入口成功、第二跳失败,检查 jump-b 的地址、端口和用户;如果两跳都成功但目标失败,再看目标地址、目标用户和第三把密钥。不要一开始就加入端口转发、代理命令等无关参数。

ssh -G 和 -vvv 怎么定位具体问题

ssh -G app-prod 只展开最终生效配置,不会发起登录,适合先确认别名是否命中:

# 查看 SSH 最终采用的关键字段
ssh -G app-prod | grep -E '^(hostname|user|port|identityfile|proxyjump) '

# 输出详细连接过程;只在排错时临时使用
ssh -vvv app-prod

ssh -G 没有显示预期的 proxyjump,通常是 Host 别名拼写、配置文件路径或更早匹配规则的问题。若日志显示找到了正确密钥却仍被拒绝,问题更可能在远端账号授权或 authorized_keys;若日志卡在名称解析或连接超时,则优先检查该一跳的网络可达性。

常见问题

ProxyJump 能不能写 IP 和端口?

可以,跳板项支持 [user@]host[:port];但多环境长期使用时更建议写别名,把端口和密钥集中管理。

每一跳必须使用同一把私钥吗?

不必须。每个 Host 块可以绑定不同的 IdentityFile,并用 IdentitiesOnly yes 避免 SSH agent 中的其他密钥干扰。

ProxyJump 和 ProxyCommand 要同时配置吗?

通常不需要。两者都是代理路径配置,OpenSSH 会按先出现的配置处理;先用更直观的 ProxyJump,只有需要自定义连接程序时再考虑 ProxyCommand

这套配置的核心不是把命令写得更长,而是把“哪一跳、用哪个用户、拿哪把钥匙”拆开。先用 -J 验证路径,再把稳定参数沉淀到别名,遇到问题时用 -G 看结果、用 -vvv 找失败的那一跳。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
Go build tags 怎么为不同操作系统选择实现文件Go build tags 怎么为不同操作系统选择实现文件
上一篇
Go build tags 怎么为不同操作系统选择实现文件
Go CookieJar 为什么没有保存服务端返回的 Cookie
下一篇
Go CookieJar 为什么没有保存服务端返回的 Cookie
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • SuperCLUE中文大模型评测基准:功能、能力维度与应用指南
    SuperCLUE
    SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
    173次使用
  • C-Eval中文评测基准:大语言模型多学科能力评估指南
    C-Eval
    深入了解C-Eval中文评估套件,涵盖52个学科与4级难度。本文详解其功能特点、Zero-shot/Few-shot使用方法及代码示例,助您全面评测LLM中文理解与泛化能力。
    103次使用
  • AI Prompt Library:免费AI提示词库,助力ChatGPT高效创作与营销
    AI Prompt Library
    探索AI Prompt Library免费资源库,涵盖营销、写作及多场景AI提示词。兼容ChatGPT、Claude等工具,一键复制优化输出,提升工作效率。
    31次使用
  • LangGPT提示词框架:结构化Prompt设计方法与开源工具指南
    LangGPT
    LangGPT是一种受编程语言启发的结构化提示词设计工具,提供双层框架、模块化模板及变量功能,帮助用户高效编写高质量Prompt。该项目已在GitHub免费开源,适用于内容创作、编程辅助等多场景。
    40次使用
  • ClickPrompt:AI提示词生成与优化工具,支持Stable Diffusion、ChatGPT及代码辅助
    ClickPrompt
    ClickPrompt是一款专为AI提示词编写者设计的开源在线工具,支持Stable Diffusion绘图、ChatGPT对话及GitHub Copilot代码辅助。提供Prompt自动生成、一键运行、社区分享及可视化优化功能,帮助用户高效获取精准AI输出。
    76次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码