如何配置 Nginx 代理私有内部 Git 仓库的 SSH 端口实现公网平滑安全接入

冰川箭仙

冰川箭仙

2026-06-19

657人浏览

原创

Nginx可通过启用stream模块实现SSH流量的四层代理。需确认编译时含--with-stream选项,配置load_module加载模块,stream块置于http外层,监听指定端口(如2222)并proxy_pass至内网Git服务器,支持超时、连接限制及IP白名单控制。

如何配置 nginx 代理私有内部 git 仓库的 ssh 端口实现公网平滑安全接入

Nginx 本身不能直接代理 SSH 流量(因为 SSH 是 TCP 协议,而传统 http 模块只处理 HTTP/HTTPS 应用层流量),但通过启用 Nginx 的 stream 模块(四层 TCP/UDP 代理),完全可以安全、平滑地将公网 SSH 请求转发到内网 Git 服务器,并叠加访问控制、端口隐藏与黑白名单等能力。

关键不是“绕过 SSH”,而是“在 SSH 连接建立前加一层可控的入口门卫”。


确认并启用 Nginx stream 模块

这是整个方案的前提:

  • 运行 nginx -V 2>&1 | grep -o with-stream,确认输出含 with-stream;若无,需重新编译 Nginx 并添加 --with-stream 参数
  • 在主配置文件 /etc/nginx/nginx.conf 的顶层(http 块之外)加入:
    load_module /usr/lib/nginx/modules/ngx_stream_module.so;(路径依系统而异,常见于 /usr/lib64/nginx/modules/ 或通过 nginx -V 查看模块路径)

配置 stream 块代理 Git SSH 流量

新建或编辑 /etc/nginx/stream.conf(并在 nginx.confinclude stream.conf;):

stream {
    # 定义上游 Git 服务器(内网地址 + 实际 SSH 端口,如 22)
    upstream git_ssh_backend {
        server 192.168.10.5:22;  # 替换为你的内网 Git 服务器 IP 和端口
    }
<pre class="brush:php;toolbar:false;"># 公网监听:例如用 2222 替代默认 22,降低暴力扫描风险
server {
    listen 2222;
    proxy_pass git_ssh_backend;
    proxy_timeout 1s;
    proxy_responses 1;

    # 可选:限制单 IP 连接数,防爆破
    limit_conn addr 3;

    # 可选:基于 realip 获取真实客户端 IP(需配合前端防火墙或云厂商透传)
    # 注意:stream 模块不支持 X-Forwarded-For,仅支持 proxy_protocol(需客户端/前置设备支持)
}

}

Git
Git

程序猿必备版本控制工具

下载

✅ 效果:用户执行 git clone ssh://git@your-domain.com:2222/xxx.git,流量经 Nginx 转发至内网 192.168.10.5:22,对 Git 服务零侵入。


强化安全:IP 白名单 + 动态封禁

利用 `geo` + `map` + `limit_conn` 实现轻量级访问控制:

stream {
    # 定义可信 IP 段(支持 CIDR)
    geo $real_ip_whitelist {
        default 0;
        203.0.113.0/24 1;   # 示例:运维办公网段
        2001:db8::/32      1;   # IPv6 支持
        123.45.67.89       1;   # 个别固定运维 IP
    }
<pre class="brush:php;toolbar:false;">map $real_ip_whitelist $limit_key {
    0 $binary_remote_addr;
    1 "";
}

upstream git_ssh_backend { ... }

server {
    listen 2222;
    proxy_pass git_ssh_backend;

    # 仅放行白名单,其余 IP 拒绝连接(返回 connection refused)
    if ($real_ip_whitelist = 0) {
        return 503;
    }

    # 或更柔性:对非白名单 IP 限速(每分钟最多 2 次新连接)
    limit_conn addr 2;
    limit_conn_zone $limit_key zone=git_ssh_limit:10m;
}

}

⚠️ 注意:if 在 stream 块中仅支持简单比较(=/!=),不可用于复杂逻辑;生产环境建议搭配 fail2ban 监控 Nginx error log 自动封禁异常 IP。


适配 Git 客户端克隆地址(关键细节)

用户看到的克隆 URL 必须指向你暴露的公网地址和端口,否则会连错。以 GitLab 为例(其他自建 Git 如 Gitea、Gogs 同理):

  • 修改 GitLab 配置 /etc/gitlab/gitlab.rb
# 指向你配置的公网域名和 Nginx stream 监听端口
gitlab_rails['gitlab_ssh_host'] = 'git.example.com'
gitlab_rails['gitlab_shell_ssh_port'] = 2222
<h1>关闭 GitLab 自带 Nginx(避免端口冲突)</h1><p>nginx['enable'] = false</p><h1>执行重载</h1><p>sudo gitlab-ctl reconfigure</p>

这样 Web 页面显示的克隆命令就是:git@git.example.com:group/repo.git(自动补上 :2222),无需用户手动写端口。


验证与调试要点

配置完成后务必验证:

  • 重启 Nginx:sudo nginx -t && sudo systemctl reload nginx
  • 测试 TCP 连通性:telnet git.example.com 2222(应能连上,出现 SSH banner)
  • 检查日志:tail -f /var/log/nginx/error.log,关注 stream 错误(如 upstream unreachable、connection refused)
  • 确认内网 Git 服务器防火墙放行来自 Nginx 服务器的 22 端口连接

不依赖 HTTPS,不修改 Git 协议,不暴露内网拓扑——这就是 stream 代理 SSH 的简洁力量。

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

335

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

616

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

1171

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

408

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

324

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

190

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

1006

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

1797

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

320

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

nginx手册
nginx手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习