Linux SSH ProxyJump 怎么连接多级跳板机
多级跳板机最省事的写法是把每一跳先定义成 SSH 主机别名,再在目标别名上写 ProxyJump jump-a,jump-b。例如本机先连公网入口 jump-a,再连内网中转 jump-b,最后到 app-prod。确认链路后,日常只需要执行 ssh app-prod,不用反复手写一长串地址和端口。
-J是ProxyJump的命令行快捷写法,多个跳板用逗号顺序连接。- 跳板机和目标机各自匹配自己的
Host块,密钥不一致时用IdentityFile与IdentitiesOnly yes收窄选择。 - 先用
ssh -J做一次临时验证,再用ssh -G看生效配置、ssh -vvv看实际连接层级。
只要你的SSH版本高于7.3,就支持原生ProxyJump语法,不需要额外安装代理工具,配置项可以直接写进本地ssh config文件,后续访问目标机器连跳转参数都不用重复输入。
先把多级跳板拆成“入口—中转—目标”
ProxyJump 做的不是在目标机上再执行一次登录,而是让 SSH 先连接跳板,再从跳板建立到最终目标的 TCP 转发。jump-a,jump-b 中的顺序就是访问顺序。一个跳板能访问下一个跳板,不等于它能直接访问目标;先画清楚这条可达关系,排错会简单很多。

| 别名 | 职责 | 配置重点 |
|---|---|---|
| jump-a | 公网入口 | 入口地址、端口、入口私钥 |
| jump-b | 内网中转 | 中转地址、可达范围、中转私钥 |
| app-prod | 最终目标 | 业务地址、目标用户、目标私钥 |
用 SSH config 固化跳板链和每一跳密钥
把下面内容保存到本机 ~/.ssh/config。这里的地址、用户和私钥名都是示例,按实际环境替换。配置文件里的注释以 # 开头;每个 Host 块只描述一个连接对象,避免把目标机的用户和密钥误带给跳板机。
# 公网入口:只负责进入第一层网络
Host jump-a
HostName bastion.example.com
User ops
Port 22
IdentityFile ~/.ssh/id_ed25519_bastion
IdentitiesOnly yes
# 内网中转:由第一跳继续转发到这里
Host jump-b
HostName 10.20.0.12
User relay
Port 2222
IdentityFile ~/.ssh/id_ed25519_relay
IdentitiesOnly yes
# 最终目标:ProxyJump 的值按访问顺序排列
Host app-prod
HostName 10.30.4.18
User deploy
Port 22
IdentityFile ~/.ssh/id_ed25519_app
IdentitiesOnly yes
ProxyJump jump-a,jump-b
关键点有两个。第一,ProxyJump 写在目标别名上;第二,每个跳板别名本身也要有完整的认证配置。OpenSSH 文档特别提醒,命令行给目标机的配置通常不会自动应用到跳板机,所以不要只给 app-prod 配一把密钥就期待三跳都能用。

先用 -J 验证,再用别名登录
还没准备好配置文件时,可以直接验证链路。-J 是 ProxyJump 的快捷写法,多个跳板之间用逗号分隔:
# 临时验证两级跳板,不修改 ~/.ssh/config
ssh -J ops@bastion.example.com,relay@10.20.0.12 deploy@10.30.4.18
# 配置文件确认无误后,日常使用目标别名
ssh app-prod
如果第一条命令在入口就失败,先检查本机到 bastion.example.com 的网络、端口和入口密钥;如果入口成功、第二跳失败,检查 jump-b 的地址、端口和用户;如果两跳都成功但目标失败,再看目标地址、目标用户和第三把密钥。不要一开始就加入端口转发、代理命令等无关参数。
ssh -G 和 -vvv 怎么定位具体问题
ssh -G app-prod 只展开最终生效配置,不会发起登录,适合先确认别名是否命中:
# 查看 SSH 最终采用的关键字段
ssh -G app-prod | grep -E '^(hostname|user|port|identityfile|proxyjump) '
# 输出详细连接过程;只在排错时临时使用
ssh -vvv app-prod
若 ssh -G 没有显示预期的 proxyjump,通常是 Host 别名拼写、配置文件路径或更早匹配规则的问题。若日志显示找到了正确密钥却仍被拒绝,问题更可能在远端账号授权或 authorized_keys;若日志卡在名称解析或连接超时,则优先检查该一跳的网络可达性。
常见问题
ProxyJump 能不能写 IP 和端口?
可以,跳板项支持 [user@]host[:port];但多环境长期使用时更建议写别名,把端口和密钥集中管理。
每一跳必须使用同一把私钥吗?
不必须。每个 Host 块可以绑定不同的 IdentityFile,并用 IdentitiesOnly yes 避免 SSH agent 中的其他密钥干扰。
ProxyJump 和 ProxyCommand 要同时配置吗?
通常不需要。两者都是代理路径配置,OpenSSH 会按先出现的配置处理;先用更直观的 ProxyJump,只有需要自定义连接程序时再考虑 ProxyCommand。
这套配置的核心不是把命令写得更长,而是把“哪一跳、用哪个用户、拿哪把钥匙”拆开。先用 -J 验证路径,再把稳定参数沉淀到别名,遇到问题时用 -G 看结果、用 -vvv 找失败的那一跳。
Go build tags 怎么为不同操作系统选择实现文件
- 上一篇
- Go build tags 怎么为不同操作系统选择实现文件
- 下一篇
- Go CookieJar 为什么没有保存服务端返回的 Cookie
-
- 文章 · linux | 7小时前 |
- Linux nftables 规则顺序导致流量不通时怎么定位
- 184浏览 收藏
-
- 文章 · linux | 10小时前 |
- Linux vmstat 和 iostat 怎么区分 CPU 等待还是磁盘等待
- 299浏览 收藏
-
- 文章 · linux | 11小时前 | Linux · cgroups v2 · memory.max · memory.current ·
- Linux cgroups v2 怎么判断容器内存限制是否生效
- 101浏览 收藏
-
- 文章 · linux | 16小时前 | Linux · systemd · 日志诊断 · systemd journalctl 日志导出
- Linux journalctl 怎么按服务和时间范围导出诊断日志
- 280浏览 收藏
-
- 文章 · linux | 18小时前 | systemd · Linux教程 · 服务资源 · Linux systemd LimitNOFILE TasksMax LimitNPROC
- Linux systemd 服务怎么限制打开文件数和进程数
- 383浏览 收藏
-
- 文章 · linux | 1天前 | 权限 · Linux · 运维排障 · Linux文件权限 umask default acl
- Linux 新建文件权限为什么不是设置的 777
- 237浏览 收藏
-
- 文章 · linux | 1天前 |
- Linux 怎么查某个文件正被哪些进程使用
- 289浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- SuperCLUE
- SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
- 173次使用
-
- C-Eval
- 深入了解C-Eval中文评估套件,涵盖52个学科与4级难度。本文详解其功能特点、Zero-shot/Few-shot使用方法及代码示例,助您全面评测LLM中文理解与泛化能力。
- 103次使用
-
- AI Prompt Library
- 探索AI Prompt Library免费资源库,涵盖营销、写作及多场景AI提示词。兼容ChatGPT、Claude等工具,一键复制优化输出,提升工作效率。
- 31次使用
-
- LangGPT
- LangGPT是一种受编程语言启发的结构化提示词设计工具,提供双层框架、模块化模板及变量功能,帮助用户高效编写高质量Prompt。该项目已在GitHub免费开源,适用于内容创作、编程辅助等多场景。
- 40次使用
-
- ClickPrompt
- ClickPrompt是一款专为AI提示词编写者设计的开源在线工具,支持Stable Diffusion绘图、ChatGPT对话及GitHub Copilot代码辅助。提供Prompt自动生成、一键运行、社区分享及可视化优化功能,帮助用户高效获取精准AI输出。
- 76次使用
-
- 详解golang执行Linuxshell命令完整场景下的使用方法
- 2023-01-07 426浏览
-
- go程序部署到linux上运行的实现方法
- 2023-01-02 387浏览
-
- Linux系统下Go语言开发环境搭建
- 2023-01-07 242浏览
-
- Go语言利用ssh连接服务器的方法步骤
- 2022-12-31 307浏览
-
- golang 通过ssh代理连接mysql的操作
- 2022-12-23 206浏览

