使用SSH代理在本地开发环境调试各种回调

前言背景

相信大家在支付宝、微信、钉钉等各种小程序或支付对接的开发中,经常会遇到服务端回调的问题,至少要求接收回调请求的服务器有公网IP,以便能收到请求,微信的开发甚至要求回调接口必须是https,而本地开发环境往往都是内网环境,甚至连固定ip都没有,难道每次测试回调内容只能发布到测试环境中去测试,有没有简单的方法呢?

当然有!答案就是使用SSH代理(或其他类似的proxy代理)。假定发布应用给公网用户,肯定得有一台固定ip的公网服务器吧,甚至还有固定ip的测试环境,利用这台服务器做ssh server实现代理(Linux服务器自带ssh server,windows环境可以安装ssh server,这里不赘述了)。

之前我写过一篇利用SSH代理访问内网资源的文章,如果之前的文章对运维比较有用,那么本篇的内容体现了ssh对开发的价值。之前的文章-R参数不是重点,那么本篇则是详解-R参数。-L参数代表在本地监听端口,将请求转发到远程,而-R参数正好相反,在远程监听一个端口,将请求转发到本地。

原理讲解

本地必须有openssh client(Linux和Mac OS自带,windows 10系统目前也自带,windows低版本操作系统需要自己单独下载openssh client安装),一台远程服务器,有公网ip,开启ssh server,用作回调服务器。

本地需要通过ssh连接远程服务器,在远程服务器上监听一个端口,将此端口的数据转发到本地的某个应用端口上,实现将远程数据代理到本地的作用,大概的示意图像这样:

request ----> | remote server | <------------> | local client |
                                        ^
                                      ssh通道

这样的话本地客户端不需要有固定ip,只要能ssh连接到remote server,就可以让remote server将request转发过来,而openssh恰好就提供了这样的功能,对应的是-R参数:

     -R [bind_address:]port:host:hostport
     -R [bind_address:]port:local_socket
     -R remote_socket:host:hostport
     -R remote_socket:local_socket
     -R [bind_address:]port

按照官方man手册的叙述,-R参数的作用是在远程服务器bind一个ip:port(或unix domain socket),监听请求,并将请求转发到本地的ip:port(或unix domain socket)上,本质上还是一个反向代理。

因此这个命令就非常容易写出来(以下命令在本地执行):

ssh -R 9999:127.0.0.1:9999 user@remote

和常见的ssh user@remote这种直接连接ssh shell的命令相比,添加了一个-R参数,代表ssh连接成功之后,在远程服务器上监听127.0.0.1:9999(注意省略bind_address代表bind环回口),将请求转发到127.0.0.1:9999上(相对于本机的Ip),因此就等于访问了本机127.0.0.1:9999上监听的应用程序。如果不想登录到远程shell,可以追加-N参数,如果不想挂起在前台,可以追加-f参数,如果想启用传输压缩(gzip),还可以追加-C参数。更多有用的参数可以参见man手册

需要注意下-R的几个限制:

  • 想bind权限端口(1024以内的端口号),必须以root身份连接,普通用户无权限
  • port参数设置为0,表示随机监听一个可用的端口
  • bind_address默认为localhost,如果为*0.0.0.0则表示bind所有可用ip,但是注意远程服务器的sshd_config必须启用GatewayPorts选项才有权限这么做
  • 由于ssh是TCP协议,因此这个代理也只是TCP四层反向代理,不能实现UDP的反向代理

配置

明白这个原理之后,我们就可以在实际应用中实现我们的需求了。由于微信、支付宝、钉钉等绝大多数回调请求都使用HTTP协议,这个协议本身是工作在TCP协议之上的,因此可以用ssh代理实现代理HTTP协议。

对于http请求,其实我们只要在sshd_config启用GatewayPorts选项,去bind 0.0.0.0就可以将回调请求转发到本地了,但是考虑到https反向代理,以及其他的一些http预处理需求,实际使用的时候建议前面放一个Nginx或其他http proxy server做反向代理,这样的话就不需要配置sshd_config,只bind 127.0.0.1就够了。

以我们刚才的配置为例,监听远程服务器的127.0.0.1:9999端口,因此很容易写出Nginx的反向代理配置:

server {
    listen 80;
    server_name api.example.com;

    location / {
        proxy_pass http://127.0.0.1:9999;
    }
}

把域名A记录指向remote server就行了(比如api.example.com),这样回调请求到http://api.example.com/callback就会转发到本地的http://127.0.0.1:9999/callback,于是乎在本地开发环境就可以愉快的调试回调请求了,再也不用反复发布到测试环境调试那么麻烦了。

微信端回调要求https,那么也简单,使用免费的Let's encrypt证书,或者其他已有的安全证书,配置到Nginx就行了,使得https://api.example.com可以使用就行了,这里就不再赘述了。

ssh直接做可能会因为网络闪断导致代理失效,如果希望ssh自动重连,可以使用autossh这个小工具,帮我们在ssh断掉之后自动重连,维持代理隧道的稳定。

autossh的使用也十分简单,基本兼容绝大多数ssh参数,像ssh一样用就行,比如:

autossh -M 0 -R 9999:192.168.1.10:9999 -C -N

更详细的用法参考官方文档或者man手册即可。

结语

本篇文章我们介绍了ssh的-R代理在实际开发过程中的用途,结合之前利用SSH代理访问内网资源这篇文章,SSH的代理功能就全部讲解完毕了。可能会有人要问,ssh功能如此强大,为了防止ssh被滥用,我如何限制ssh的权限呢?对于这个问题,我将在后续的分享中详解一下ssh的各种权限。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,053评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,527评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,779评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,685评论 1 276
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,699评论 5 366
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,609评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,989评论 3 396
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,654评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,890评论 1 298
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,634评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,716评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,394评论 4 319
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,976评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,950评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,191评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 44,849评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,458评论 2 342

推荐阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,591评论 18 139
  • 国家电网公司企业标准(Q/GDW)- 面向对象的用电信息数据交换协议 - 报批稿:20170802 前言: 排版 ...
    庭说阅读 10,857评论 6 13
  • 名词延伸 通俗的说,域名就相当于一个家庭的门牌号码,别人通过这个号码可以很容易的找到你。如果把IP地址比作一间房子...
    杨大虾阅读 20,586评论 2 57
  • 虽然这是一篇介绍常用宏定义的文章,先介绍下这个的缺点 使用:你可以把代码中一些常用复杂的方法打包成宏定义来使用 l...
    AlexLi_阅读 494评论 0 0
  • 说走就走的旅行? 这是一句屁话,说这话的人永远不会对你的生活和生命负责,那些只顾煽动你情绪的大V不会去为你负责,他...
    张承宇Tomato阅读 392评论 5 5