You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP Marketplace中无法SSH连接至Deployment Preview虚拟机求助

GCP虚拟机IAP SSH连接报错(代码4003)排查方案

问题描述

在GCP Marketplace创建并部署镜像后,使用最新版本镜像更新,运行“Deployment Preview”启动虚拟机后,无法通过SSH连接验证运行状态,报错如下:

通过Cloud Identity-Aware Proxy连接失败
代码:4003
原因:无法连接至后端

官方建议检查项

  • 用户账号需拥有iap.tunnelInstances.accessViaIAP权限
  • 虚拟机需配置防火墙规则,允许IP段35.235.240.0/20的TCP入站流量(端口22)
  • 确保可正常通过HTTPS访问IAP for TCP主机名
  • 可尝试绕过Cloud Identity-Aware Proxy直接连接

已执行的排查操作

  • 配置了“IAP TCP forwarding”防火墙规则
  • 为用户账号添加了iap.tunnelInstances.accessViaIAP权限
  • 添加自动启动脚本ufw allow 22并重启虚拟机

进一步排查与解决建议

  1. 检查虚拟机内部SSH服务状态
    若能通过外部IP直接连接(需先开放对应防火墙规则),登录后执行systemctl status sshd确认SSH服务是否正常运行。若服务未启动,执行systemctl start sshd并设置开机自启systemctl enable sshd。
  2. 验证防火墙规则生效
    在GCP控制台的VPC网络-防火墙规则中,确认对应规则的目标标签或实例是否包含目标虚拟机,且优先级高于其他拒绝22端口的规则。
  3. 检查IAP服务可用性
    查看GCP状态仪表板确认IAP服务是否正常,若区域内IAP服务故障,需等待恢复或切换至其他区域测试。
  4. 排查虚拟机网络配置
    确认虚拟机的网卡是否关联了正确的子网,且子网未配置限制出站流量的规则(IAP连接需要虚拟机能主动与IAP服务通信)。
  5. 检查UFW防火墙状态
    登录虚拟机后执行ufw status确认端口22是否已放行,若未生效,可尝试临时关闭UFWufw disable后重新测试连接。

内容的提问来源于stack exchange,提问作者Hugh Williams

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.10 08:10:12