remote-ssh卡在“resolving host…”或超时,根本原因是公司代理干扰,openssh默认绕过系统代理,而透明代理、dns劫持或nat重写导致tcp握手被拦截;验证需用ssh -v观察是否卡在连接阶段,绕过方案优先使用proxycommand走socks5或http connect,或强制addressfamily inet禁用ipv6,windows下还需排查杀毒软件拦截ssh.exe进程。

Remote-SSH卡在“Resolving host…”或直接超时,公司代理干扰SSH连接
根本原因不是VSCode本身不支持代理,而是OpenSSH默认绕过系统代理——但公司网络常通过透明代理、DNS劫持或出口NAT重写SSH流量,导致TCP三次握手被拦截或响应包丢失。此时ssh命令行也一样失败,只是VSCode把错误包装成“Resolving host…”这种误导性提示。
确认是否真是代理导致的问题
先排除其他可能,快速验证代理嫌疑:
- 在终端执行
ssh -v user@host,观察日志卡在哪一步:如果停在debug1: Connecting to host [x.x.x.x] port 22.之后超过10秒无响应,基本可锁定是网络层阻断 - 换手机热点重试,如果立刻连通,就是公司网络策略问题
- 用
telnet host 22或nc -zv host 22测试端口可达性;不通则说明代理/防火墙已拦截TCP连接
绕过代理的三种实操方案(按优先级排序)
不要改VSCode设置或装插件,直接干预SSH行为:
-
用ProxyCommand走SOCKS5代理:如果你有公司批准的SOCKS代理(如
proxy.corp:1080),在~/.ssh/config中为对应Host添加:Host my-server<br> HostName real-server-ip<br> User myuser<br> ProxyCommand nc -X 5 -x proxy.corp:1080 %h %p
注意nc需支持-X 5(OpenBSD netcat或nmap的ncat);macOS自带的nc不支持,得brew install openbsd-netcat -
强制走HTTP CONNECT代理(仅限支持该协议的代理):部分企业代理允许HTTP隧道,配置如下:
ProxyCommand curl -s -x http://proxy.corp:8080 --connect-to my-server:22:%h:22 -o /dev/null -w "%{http_code}" telnet://%h:%p 2>/dev/null | grep -q "200" && echo "connected" || exit 1实际更稳妥的做法是用corkscrew工具:ProxyCommand corkscrew proxy.corp 8080 %h %p -
禁用IPv6回退到IPv4(常被忽略):某些代理对IPv6处理异常,SSH尝试AAAA记录解析后卡死。在
~/.ssh/config加一行:AddressFamily inet,强制只走IPv4
Windows上OpenSSH被杀毒软件拦截的典型表现
尤其在启用“网络防护”或“实时云查杀”的Defender/火绒环境下,ssh.exe进程刚启动就被挂起,任务管理器里能看到它CPU 0%、状态“挂起”,VSCode日志只显示“kex_exchange_identification: Connection closed by remote host”。这不是代理问题,但现象高度相似:
- 临时关闭Defender实时防护,或把
C:\Windows\System32\OpenSSH\ssh.exe加入白名单 - 检查
Get-Process ssh是否在PowerShell里能列出进程;若不能,大概率被拦截 - 换用Git for Windows自带的
usr\bin\ssh.exe(路径类似C:\Program Files\Git\usr\bin\ssh.exe),它常被放行
真正难搞的不是配置本身,而是公司网络策略文档从不公开代理类型和协议细节;你得靠ssh -v最后一行输出、tcpdump -i any port 22抓包、以及反复试ProxyCommand组合才能摸清真实链路。别信“改个VSCode setting就能好”的说法——底层SSH不通,上层全是空谈。











