登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux SSH ProxyJump 怎么连接多级跳板机

来源:17golang原创

时间:2026-09-07 18:41:38 118浏览 收藏

多级跳板机最省事的写法是把每一跳先定义成 SSH 主机别名,再在目标别名上写 ProxyJump jump-a,jump-b。例如本机先连公网入口 jump-a,再连内网中转 jump-b,最后到 app-prod。确认链路后,日常只需要执行 ssh app-prod,不用反复手写一长串地址和端口。

要点速览
  • -JProxyJump 的命令行快捷写法,多个跳板用逗号顺序连接。
  • 跳板机和目标机各自匹配自己的 Host 块,密钥不一致时用 IdentityFileIdentitiesOnly yes 收窄选择。
  • 先用 ssh -J 做一次临时验证,再用 ssh -G 看生效配置、ssh -vvv 看实际连接层级。
你可以直接用OpenSSH自带的参数,搭配不同跳板机的地址和验证信息,不用手动在每台跳板机上逐层登录,一条命令就能打通多级跳转链路,直接访问后方部署的业务服务器。
只要你的SSH版本高于7.3,就支持原生ProxyJump语法,不需要额外安装代理工具,配置项可以直接写进本地ssh config文件,后续访问目标机器连跳转参数都不用重复输入。

先把多级跳板拆成“入口—中转—目标”

ProxyJump 做的不是在目标机上再执行一次登录,而是让 SSH 先连接跳板,再从跳板建立到最终目标的 TCP 转发。jump-a,jump-b 中的顺序就是访问顺序。一个跳板能访问下一个跳板,不等于它能直接访问目标;先画清楚这条可达关系,排错会简单很多。

Linux SSH ProxyJump 多级跳板拓扑:本机经过入口跳板和内网中转连接最终目标
图1:入口跳板、中转跳板与目标主机是顺序连接关系,目标配置不应代替跳板配置。
别名职责配置重点
jump-a公网入口入口地址、端口、入口私钥
jump-b内网中转中转地址、可达范围、中转私钥
app-prod最终目标业务地址、目标用户、目标私钥

用 SSH config 固化跳板链和每一跳密钥

把下面内容保存到本机 ~/.ssh/config。这里的地址、用户和私钥名都是示例,按实际环境替换。配置文件里的注释以 # 开头;每个 Host 块只描述一个连接对象,避免把目标机的用户和密钥误带给跳板机。

# 公网入口:只负责进入第一层网络
Host jump-a
    HostName bastion.example.com
    User ops
    Port 22
    IdentityFile ~/.ssh/id_ed25519_bastion
    IdentitiesOnly yes

# 内网中转:由第一跳继续转发到这里
Host jump-b
    HostName 10.20.0.12
    User relay
    Port 2222
    IdentityFile ~/.ssh/id_ed25519_relay
    IdentitiesOnly yes

# 最终目标:ProxyJump 的值按访问顺序排列
Host app-prod
    HostName 10.30.4.18
    User deploy
    Port 22
    IdentityFile ~/.ssh/id_ed25519_app
    IdentitiesOnly yes
    ProxyJump jump-a,jump-b

关键点有两个。第一,ProxyJump 写在目标别名上;第二,每个跳板别名本身也要有完整的认证配置。OpenSSH 文档特别提醒,命令行给目标机的配置通常不会自动应用到跳板机,所以不要只给 app-prod 配一把密钥就期待三跳都能用。

SSH ProxyJump 多级连接中的主机别名与独立 IdentityFile 绑定关系
图2:三个 SSH 别名分别绑定用户、端口和私钥,目标别名再引用按顺序排列的 ProxyJump。

先用 -J 验证,再用别名登录

还没准备好配置文件时,可以直接验证链路。-JProxyJump 的快捷写法,多个跳板之间用逗号分隔:

# 临时验证两级跳板,不修改 ~/.ssh/config
ssh -J ops@bastion.example.com,relay@10.20.0.12 deploy@10.30.4.18

# 配置文件确认无误后,日常使用目标别名
ssh app-prod

如果第一条命令在入口就失败,先检查本机到 bastion.example.com 的网络、端口和入口密钥;如果入口成功、第二跳失败,检查 jump-b 的地址、端口和用户;如果两跳都成功但目标失败,再看目标地址、目标用户和第三把密钥。不要一开始就加入端口转发、代理命令等无关参数。

ssh -G 和 -vvv 怎么定位具体问题

ssh -G app-prod 只展开最终生效配置,不会发起登录,适合先确认别名是否命中:

# 查看 SSH 最终采用的关键字段
ssh -G app-prod | grep -E '^(hostname|user|port|identityfile|proxyjump) '

# 输出详细连接过程;只在排错时临时使用
ssh -vvv app-prod

ssh -G 没有显示预期的 proxyjump,通常是 Host 别名拼写、配置文件路径或更早匹配规则的问题。若日志显示找到了正确密钥却仍被拒绝,问题更可能在远端账号授权或 authorized_keys;若日志卡在名称解析或连接超时,则优先检查该一跳的网络可达性。

常见问题

ProxyJump 能不能写 IP 和端口?

可以,跳板项支持 [user@]host[:port];但多环境长期使用时更建议写别名,把端口和密钥集中管理。

每一跳必须使用同一把私钥吗?

不必须。每个 Host 块可以绑定不同的 IdentityFile,并用 IdentitiesOnly yes 避免 SSH agent 中的其他密钥干扰。

ProxyJump 和 ProxyCommand 要同时配置吗?

通常不需要。两者都是代理路径配置,OpenSSH 会按先出现的配置处理;先用更直观的 ProxyJump,只有需要自定义连接程序时再考虑 ProxyCommand

这套配置的核心不是把命令写得更长,而是把“哪一跳、用哪个用户、拿哪把钥匙”拆开。先用 -J 验证路径,再把稳定参数沉淀到别名,遇到问题时用 -G 看结果、用 -vvv 找失败的那一跳。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>