SSH的端口转发功能

SSH的端口转发功能

SSH的端口转发功能非常强大好用。

可是官方对SSH端口转发功能的说明文档都非常晦涩,对一个新手非常难理解。本文以一个例子来试图说明这些概念。

SSH的端口转发包括,本地端口转发和远程端口转发两部分。

1. 本地端口转发

在本地(运行命令的机器上)起一个监听端口,把所有对该本地端口的访问转发到服务器。命令行格式为:

$ ssh -L <local-port-to-listen>:<remote-host>:<remote-port> <sshserver>

命令行中的几个概念:

  1. <local-port-to-listen> 本地端口,也就是命令运行的机器的端口。
  2. <remote-host>:<remote-port> 目标机器和端口,是真正提供服务的端口。
  3. <sshserver> ssh服务器,是提供端口转发功能的服务器。

这个命令的功能就是把"本地机器:<local-port-to-listen>"映射到"<remote-host>:<remote-port>",这个功能通过sshserver实现。

本地端口转发通常执行在防火墙外的机器上,用来给防火墙外的其他机器访问防火墙内的资源:


image.png

下面以上图的一个例子来说明:

  1. 假设有一个服务器在端口8080提供web服务:webserver:8080。
  2. 这台服务器在防火墙内,不允许外面的随意访问。
  3. 而有一台代理机器proxyserver,可以绕过防火墙,访问webserver机器。
  4. 这台代理服务器,能提供给用户访问。

这种场景下,我们就可以使用SSH的端口转发功能,使得用户访问proxyserver的方式来访问webserver:

在proxyserver机器上执行下面的命令:

$ ssh -L 30000:webserver:8080 user@sshserver

这个命令会执行下面的功能:

    1. 在proxyserver上的ssh客户端会建立一个加密连接到sshserver服务器。
    • 1.1. sshserver服务器提供的服务缺省监听端口是22
    • 1.2. proxyserver和sshserver肯定不能是同一台机器,否则就没必要建立SSH通道了。
    • 1.3. sshserver和webserver可以是同一台机器,也可以不同;如果是不同那么必须保证他们之间的互通性,如果相同,webserver的地址可以使用localhost,例如:
 $ ssh -L 30000:localhost:8080 user@webserver
    1. proxyserver开启监听端口30000
    1. 在sshserver机器上,会建立一个到webserver端口8080的连接。
    1. 至此通过proxyserver和sshserver之间建立的SSH隧道,所有向sshserver端口30000的请求都将被转发到webserver的端口8080,以此用户通过访问 http://proxyserver:30000来访问http://webserver:8080的目的。

端口转发就完成了,总结一下就是完成下面的流程:

clients <----> proxyserver <--firewall--> sshserver <----> webserver

远程端口转发

和本地端口转发的区别是:

  1. 本地端口转发,起一个监听端口在本地(执行命令的机器);然后转发所有向这个新起本地端口的请求, 到 sshserver,再到目标机器。
  2. 远程端口转发,起一个监听端口在远程(sshserver机器);然后转发所有向这个新起远程端口的请求,到本地机器(执行命令的机器),再到目标机器。

远程端口转发的命令行格式和本地端口转发一样:

$ ssh -R <local-port-to-listen>:<remote-host>:<remote-port> <sshserver>

所不同的是端口<local-port-to-listen>是起在sshserver上,而不是在运行命令的proxyserver机器上。然后把所有对<sshserver>:<local-port-to-listen>的请求都转发到<remote-host>:<remote-port>上去。

远程端口转发通常执行在防火墙内的机器上,用来给防火墙外的其他机器访问防火墙内的资源。


image.png

还是以上面的背景为例子:
在proxyserveer机器上执行下面的命令:

$ ssh -R 30000:webserver:8080 user@sshserver

这个命令会执行下面的功能:

    1. 在本地proxyserver上的ssh客户端建立一个加密连接到ssh服务器
    • 1.1 sshserver (缺省监听在22端口)
    • 1.2. proxyserver和webserver可以是同一台机器,也可以不同;如果是不同那么必须保证他们之间的互通性,如果相同,webserver的地址可以使用localhost,例如:
 $ ssh -R 30000:localhost:8080 user@sshserver
    1. 在sshserver开启监听端口30000
    1. 在proxyserver机器上,建立一个连接到webserver上。
    1. 至此通过proxyserver和sshserver之间建立的SSH隧道,所有向sshserver端口30000的请求都将被转发到webserver的端口8080,以此用户通过访问 http://sshserver:30000来访问http://webserver:8080的目的。

端口转发就完成了,总结一下就是完成下面的流程:

webserver <----> proxyserver <--firewall--> sshserver  <----> clients

注意

命令行参数中

-L|R <local-port-to-listen>:<remote-host>:<remote-port>
  1. <local-port-to-listen>

都叫本地端口,其实针对本地转发和远程转发是在不同的机器上:

  • 如果是本地转发,那么端口起在执行命令的机器上。
  • 如果是远程转发,那么端口其在sshserver的机器上。

2 <remote-host>==localhost

当<remote-host>==localhost时,虽然都叫localhost,其实针对本地转发和远程转发是指不同的机器:

  • 如果是本地转发,那么localhost指的是sshserver机器,也就是例子中sshserver和webserver是同一台机器的场景。
  • 如果是远程转发,那么localhost指的是执行命令的机器,也就是例子中proxyserver和webserver是同一台机器的场景。
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,293评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,604评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,958评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,729评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,719评论 5 366
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,630评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,000评论 3 397
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,665评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,909评论 1 299
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,646评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,726评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,400评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,986评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,959评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,197评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 44,996评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,481评论 2 342

推荐阅读更多精彩内容

  • 我的应用场景是:在vps(root@159.89.206.20)上面跑了个只能在服务器本地访问的网页:127.0....
    ThomasYoungK阅读 1,168评论 0 0
  • 实战 SSH 端口转发 通过本文的介绍,读者可以从中了解到如何应用 SSH 端口转发机制来解决日常工作 / 生活中...
    hopevow阅读 1,051评论 0 9
  • 第一部分 概述当你在咖啡馆享受免费 WiFi 的时候,有没有想到可能有人正在窃取你的密码及隐私信息?当你发现实验室...
    fastjrun阅读 1,147评论 0 8
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,594评论 18 139
  • 我们相遇在初中,那是秋天。不过我们相知确在夏天,记得初中那会我们这受古惑仔的影响兴这个把兄弟。 我想这...
    淼渺1030阅读 192评论 0 0