导读:本期聚焦于桃子创作的《CentOS如何配置多跳SSH ProxyJump实现跨服务器跳转连接?》,敬请观看详情。当目标服务器隐藏在多层内网后面时,直接SSH连接往往行不通,这时多跳转发就成了运维人员的必备技能。本文围绕CentOS环境,详细讲解如何利用ProxyJump指令配置多跳SSH链路,涵盖客户端与服务端的参数设置、ssh_config配置文件写法、免密登录准备、常见报错排查以及与ProxyCommand方案的对比分析。通过实际可复用的配置示例,帮助你搭建稳定的多层跳板通道,理解每一跳的认证与端口转发原理,解决连接超时、认证失败等高频问题。

在企业内网环境中,核心业务服务器通常不会直接暴露公网,而是藏在多层跳板机后面。运维人员需要先登录第一台跳板机,再从跳板机登录第二台,最后才能触达目标机器。手动逐级登录不仅操作繁琐,scp传文件、rsync同步更是麻烦重重。OpenSSH 7.3版本引入的ProxyJump指令让这件事变得简单,一条命令即可穿透多层网络直达目标。本文以CentOS为例,完整讲解多跳ProxyJump的配置方法。

CentOS如何配置多跳SSH ProxyJump实现跨服务器跳转连接?

一、ProxyJump的基本原理与命令行用法

ProxyJump的核心思想是让SSH客户端自动建立一条隧道链路。当执行ssh -J jump target时,客户端先与跳板机建立加密连接,然后在这条连接内部再建立一条到目标的SSH通道,整个过程对外表现为一次普通的SSH会话。这与传统的先登录跳板再登录目标的区别在于:认证信息、端口转发、文件传输都由本地客户端统一处理,跳板机只是数据中转点,不参与密钥交换。

命令行方式最直接,单跳写法如下:

# 单跳:通过 jump1 连接内网机器 target
ssh -J user1@jump1.ippipp.com user2@target.internal

# 指定跳板机端口(跳板机SSH端口为2222)
ssh -J user1@jump1.ippipp.com:2222 user2@target.internal

多跳场景只需要用逗号分隔多个跳板机,SSH会按顺序逐级穿透。注意这里不支持像单跳那样在每个跳板后单独写端口,多跳时如果跳板端口不是22,需要借助配置文件来指定,这也是后面推荐用ssh_config的主要原因。

# 双跳:本机 -> jump1 -> jump2 -> target
ssh -J user1@jump1.ippipp.com,user2@jump2.internal user3@target.internal

一个前提条件必须满足:跳板机之间的网络必须互通,即jump1能访问jump2,jump2能访问target。同时本地CentOS的OpenSSH版本不能低于7.3,可以用ssh -V查看版本,CentOS 7默认的7.4版本刚好满足要求,CentOS 8和Stream系列则无需担心。

二、在ssh_config中配置持久化的多跳规则

命令行参数适合临时使用,长期运维场景更应该把跳转规则写进~/.ssh/config。配置文件支持为每一台机器独立指定用户名、端口、私钥和跳板关系,结构清晰且易于维护。下面是一个典型的双跳配置:

# ~/.ssh/config
Host jump1
    HostName jump1.ippipp.com
    User ops1
    Port 22
    IdentityFile ~/.ssh/id_rsa_jump1

Host jump2
    HostName 192.168.10.20
    User ops2
    Port 2222
    IdentityFile ~/.ssh/id_rsa_jump2
    ProxyJump jump1

Host target
    HostName 10.0.0.100
    User deploy
    Port 22
    IdentityFile ~/.ssh/id_ed25519_target
    ProxyJump jump2

这个配置的巧妙之处在于链式引用。Host target通过ProxyJump jump2声明自己经由jump2访问,而jump2又通过ProxyJump jump1声明经由jump1访问,SSH在解析时会自动把整条链路展开为本机到jump1到jump2再到target。配置完成后,直接执行ssh target即可完成三段连接,scp、sftp、rsync也都自动继承这条链路,例如scp file.txt target:/tmp/会自动走多跳通道传输。

有几个细节值得注意。第一,HostName填的地址必须是上一跳机器能够解析和访问的地址,比如jump2的地址192.168.10.20是jump1内网视角的IP,而不是公网地址。第二,每台机器的IdentityFile独立指定,因为不同跳板可能使用不同密钥对。第三,如果配置文件是新建的,记得设置正确权限chmod 600 ~/.ssh/config,权限过宽会被SSH拒绝加载。

三、免密登录准备与认证链路说明

多跳连接最容易出问题的环节是认证。ProxyJump模式下,每一跳的认证都由本地客户端发起,也就是说本地机器需要持有到每一台机器的认证凭据,而不是像手动跳转那样在跳板机上存放私钥。这一点是安全上的进步,私钥永远不出本机。

准备步骤如下:先分别为每台机器生成或复用密钥对,然后用ssh-copy-id把公钥逐台部署上去。关键技巧是部署内网机器的公钥时,要借助已有的跳板规则:

# 给第一跳部署公钥
ssh-copy-id -i ~/.ssh/id_rsa_jump1.pub ops1@jump1.ippipp.com

# 给第二跳部署公钥,借助jump1做跳板
ssh-copy-id -i ~/.ssh/id_rsa_jump2.pub jump2

# 给最终目标部署公钥,链路自动走两跳
ssh-copy-id -i ~/.ssh/id_ed25519_target.pub target

这里jump2target直接使用config中定义的别名,ssh-copy-id会自动套用ProxyJump链路,无需额外参数。如果目标机器开启了双因素认证或者密码策略限制,也可以在config中对应的Host块下添加PreferredAuthentications publickey强制使用密钥认证,避免交互输密码打断自动化流程。

另一个实用技巧是配合ssh-agent。把所有私钥加入agent后,即使config里不写IdentityFile,客户端也会在每一跳自动尝试agent中的密钥:

eval $(ssh-agent)
ssh-add ~/.ssh/id_rsa_jump1
ssh-add ~/.ssh/id_rsa_jump2
ssh-add ~/.ssh/id_ed25519_target

四、ProxyJump与ProxyCommand的对比及常见问题排查

在ProxyJump出现之前,多跳场景的标准做法是ProxyCommand配合netcat或者ssh -W。两者对比:

# 老写法:ProxyCommand实现单跳
Host target
    HostName 10.0.0.100
    ProxyCommand ssh -W %h:%p jump2

功能上ProxyJump基本等价于ProxyCommand ssh -W %h:%p 跳板,但ProxyJump语法更简洁,支持逗号分隔多跳,且能复用config中定义的Host别名(包括该别名的端口和密钥配置),而ProxyCommand需要把跳板参数完整展开。对于OpenSSH版本高于7.3的环境,优先使用ProxyJump;只有遇到老版本客户端时才需要退回ProxyCommand方案。另外ProxyJump配合ControlMaster多路复用效果更好,可以在config中加上ControlMaster autoControlPath ~/.ssh/cm-%r@%h:%p,让多条连接共享一条TCP链路,跳板机负载会明显降低。

常见报错排查思路如下。连接超时通常说明某一跳网络不通,用ssh -v target打开详细日志,观察卡在哪一跳的连接阶段;认证失败则检查对应跳板的密钥是否部署、config中的用户名是否正确。还有一类典型错误是Bad configuration option: proxyjump,这是客户端OpenSSH版本低于7.3的信号,CentOS 6或未升级的老系统会遇到,解决办法是升级openssh-clients或者改用ProxyCommand写法。最后提醒一点,如果跳板链路中任何一台机器限制了AllowTcpForwarding,ProxyJump将无法工作,需要在跳板机的sshd_config中确保该选项为yes(默认值即为yes)。

总结一下,多跳ProxyJump配置的核心是三点:确认每一跳网络可达、在config中用别名链式声明ProxyJump关系、为每台机器准备独立的密钥认证。配置一次之后,scp、rsync、ansible等所有基于SSH的工具都能直接使用别名穿透多层内网,运维效率会有质的提升。

CentOSSSH ProxyJump多跳跳板机配置修改时间:2026-09-14 12:55:14

免责声明:已尽一切努力确保本网站所含信息的准确性。网站作品多为原创整理与精心创作,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们进行处理Email:chomcom@qq.com。
引用或转载本作品时,请注明当前出处:https://www.ipipp.com/html/20260914/56698.html,基于非商业用途的前提下,欢迎转载或二创本作品。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。