ssh tunnel是ssh协议自带的端口转发能力,含-l(本地转发,访问远程服务)、-r(远程转发,暴露本地服务)、-d(动态转发,socks代理)三种模式,需正确配置地址、端口、防火墙及gatewayports等参数。

SSH Tunnel 不是额外工具,而是 SSH 协议自带的能力。它用一条加密连接,在本地和远程之间“搭桥”,把某个端口的流量安全地转过去。关键不在于多复杂,而在于选对转发类型、配对地址、避开常见坑。
本地端口转发(-L):最常用,适合访问远程服务
你在本地想打开远程服务器上的数据库、Web 后台或开发服务,但它们没对外暴露,只监听 127.0.0.1 或内网地址——这时用 -L 最直接。
- 命令格式:ssh -L [本地端口]:[目标地址]:[目标端口] 用户@跳板机
- 目标地址填什么?如果是服务就在跳板机本机运行,填 127.0.0.1;如果在同局域网另一台机器(如 192.168.1.20),要确认跳板机能通它,且服务监听的是 0.0.0.0:端口,不是仅 127.0.0.1
- 后台常驻加 -fN,比如:ssh -fNL 3307:127.0.0.1:3306 user@server,这样关掉终端也不会断
- 本地端口别选 1–1023(需 root 权限),普通用户建议 ≥1024;若提示“address already in use”,用 lsof -i :3307 查谁占着
远程端口转发(-R):让外网访问你本地的服务
你在家或公司跑了个 Web 服务、API 或调试接口,想临时让同事或测试环境通过公网访问——这就是 -R 的典型场景。
- 命令示例:ssh -fNTR 8080:localhost:3000 user@jump-server,意思是“把 jump-server 的 8080 端口,映射到我本机的 3000”
- 跳板机必须开启 GatewayPorts yes(改 /etc/ssh/sshd_config,再 systemctl restart sshd),否则别人只能从跳板机本机访问(即 127.0.0.1:8080),无法公网直连
- 若希望跳板机所有 IP 都能被访问(如 http://jump-server-ip:8080),命令里写成 0.0.0.0:8080,但前提是 GatewayPorts 设为 clientspecified 或 yes
- 加心跳保活更稳:-o ServerAliveInterval=30 -o ExitOnForwardFailure=yes,防 NAT 超时或端口冲突导致静默失败
动态端口转发(-D):一个端口代理所有内网资源
当你需要同时访问多个不同协议、不同端口的内网服务(比如 HTTP 后台、Redis CLI、SSH 到另一台机器),逐个配 -L 太麻烦,-D 更高效。
- 启动命令:ssh -D 1080 user@server,会在本地启动 SOCKS5 代理(监听 127.0.0.1:1080)
- 浏览器或终端配置 SOCKS5 代理指向这个地址,所有流量就经由远程服务器发出,等效于“你人在远程网络里”
- 验证是否生效:curl --socks5 127.0.0.1:1080 http://192.168.1.100:80(换为你实际的内网地址)
- 注意:-D 默认只绑定 127.0.0.1,不开放给其他设备;如需局域网共享,得配合 -g 参数并确保防火墙放行
几个容易忽略但关键的操作细节
很多隧道连不上,不是命令写错,而是卡在基础配置上。
- 跳板机防火墙必须放行目标端口:比如用了 -R 8080,就要在跳板机执行 firewall-cmd --add-port=8080/tcp --permanent && firewall-cmd --reload(CentOS)或 ufw allow 8080(Ubuntu)
- 密钥登录更省心:加 -i ~/.ssh/id_rsa 指定私钥,避免每次输密码;长期使用建议配置 ~/.ssh/config 简化命令
- 绑定地址别写错:-L 和 -R 中的“目标地址”始终是“从跳板机视角看”的可达地址,不是你本地机器的公网 IP,也不是你本机的局域网 IP(除非跳板机能直通)
- 别依赖默认端口:如果跳板机 SSH 不在 22,记得加 -p 2222;如果目标服务不在标准端口(如 MySQL 在 3307),目标端口也得写对











