GCP Marketplace中无法SSH连接至Deployment Preview虚拟机求助
GCP虚拟机IAP SSH连接报错(代码4003)排查方案
问题描述
在GCP Marketplace创建并部署镜像后,使用最新版本镜像更新,运行“Deployment Preview”启动虚拟机后,无法通过SSH连接验证运行状态,报错如下:
通过Cloud Identity-Aware Proxy连接失败
代码:4003
原因:无法连接至后端
官方建议检查项
- 用户账号需拥有
iap.tunnelInstances.accessViaIAP权限 - 虚拟机需配置防火墙规则,允许IP段
35.235.240.0/20的TCP入站流量(端口22) - 确保可正常通过HTTPS访问IAP for TCP主机名
- 可尝试绕过Cloud Identity-Aware Proxy直接连接
已执行的排查操作
- 配置了“IAP TCP forwarding”防火墙规则
- 为用户账号添加了
iap.tunnelInstances.accessViaIAP权限 - 添加自动启动脚本
ufw allow 22并重启虚拟机
进一步排查与解决建议
- 检查虚拟机内部SSH服务状态
若能通过外部IP直接连接(需先开放对应防火墙规则),登录后执行systemctl status sshd确认SSH服务是否正常运行。若服务未启动,执行systemctl start sshd并设置开机自启systemctl enable sshd。 - 验证防火墙规则生效
在GCP控制台的VPC网络-防火墙规则中,确认对应规则的目标标签或实例是否包含目标虚拟机,且优先级高于其他拒绝22端口的规则。 - 检查IAP服务可用性
查看GCP状态仪表板确认IAP服务是否正常,若区域内IAP服务故障,需等待恢复或切换至其他区域测试。 - 排查虚拟机网络配置
确认虚拟机的网卡是否关联了正确的子网,且子网未配置限制出站流量的规则(IAP连接需要虚拟机能主动与IAP服务通信)。 - 检查UFW防火墙状态
登录虚拟机后执行ufw status确认端口22是否已放行,若未生效,可尝试临时关闭UFWufw disable后重新测试连接。
内容的提问来源于stack exchange,提问作者Hugh Williams
相关产品推荐
相关产品推荐

