You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

反向SSH隧道技术:访问NAT/防火墙后设备的简易实现方案

解决NAT/防火墙后设备的反向SSH访问方案

刚好之前帮朋友搞定过类似的场景,给你几个简单易上手的方案,完全匹配你要的「设备主动发起连接、持久生效」的需求,甚至不用折腾复杂工具:

方案1:基础反向SSH(无需额外工具,依赖系统自带SSH)

这个方法的核心就是让NAT后的设备主动把自己的SSH端口“挂”到一台公网可达的中间服务器(比如你的个人VPS)上,相当于给你开了个可跳转的通道:

  • 先确保公网服务器的SSH服务正常开启,并且你能正常登录它。
  • 在NAT后的设备上执行这条命令,把本地22端口映射到公网服务器的20001端口(端口号可以随便选,只要没被占用):
    ssh -R 20001:localhost:22 公网服务器用户名@公网服务器IP
  • 之后你在任何能连公网服务器的地方,就能通过下面的命令登录NAT设备:
    ssh -p 20001 NAT设备用户名@公网服务器IP

注意:这个命令如果断开(比如设备重启、网络波动)就会失效,要持久的话看下面的方案。

方案2:用autossh实现持久化反向SSH

autossh就是专门用来“盯紧”SSH连接的工具,断了自动重连,大部分Linux发行版都有现成的安装包:

  • 先在NAT设备上安装autossh:
    Debian/Ubuntu:sudo apt install autossh
    RHEL/CentOS:sudo yum install autossh
  • 用autossh替代普通SSH执行反向映射,加个-M参数指定监听连接状态的端口(比如20002):
    autossh -M 20002 -R 20001:localhost:22 公网服务器用户名@公网服务器IP
  • 要让它开机自动启动、断了自动恢复?写个简单的systemd服务就行:
    创建/etc/systemd/system/autossh-nat.service文件,内容如下:
    [Unit]
    Description=AutoSSH Reverse Tunnel for NAT Device
    After=network.target
    
    [Service]
    User=你的NAT设备用户名
    ExecStart=/usr/bin/autossh -M 20002 -R 20001:localhost:22 公网服务器用户名@公网服务器IP
    Restart=always
    RestartSec=5
    
    [Install]
    WantedBy=multi-user.target
    
    然后执行这两条命令生效:
    sudo systemctl daemon-reload && sudo systemctl enable --now autossh-nat.service
    这样设备开机就会自动建立反向连接,网络断了也会自己续上,完全不用手动管。

方案3:Teleport的简化安装(解决你说的“没有安装包”问题)

你提到的Teleport其实操作没那么复杂,它有一键安装脚本,不用手动找包,而且它的反向节点功能天生就是为这种场景设计的,还自带持久化和管理功能:

  • 先在公网服务器上安装Teleport Auth Server(作为中间管理节点):
    curl https://goteleport.com/install.sh | bash -s stable
    按照初始化指引完成配置后,生成一个长期有效的邀请令牌(比如设为1000天):
    tctl nodes add --roles=node --ttl=21600h
  • 在NAT后的设备上同样用一键脚本安装Teleport,然后用刚才的令牌加入集群:
    curl https://goteleport.com/install.sh | bash -s stable
    teleport start --token=刚才生成的令牌 --auth-server=公网服务器IP:3025
  • 之后你在本地装个Teleport客户端,就能直接登录NAT设备,甚至不用记端口:
    tsh ssh NAT设备用户名@NAT设备名称
    Teleport会自动维持连接,断了重连,还能同时管理多台设备,安全性也完全满足你的需求(不用追求最高安全的话足够用)。

几个小提醒

  • 公网服务器的防火墙要记得开放对应的端口:比如反向SSH用的20001、autossh的20002,Teleport的话要开3022(SSH端口)和3025(节点注册端口)。
  • 如果NAT设备是Windows系统,Windows 10+自带OpenSSH客户端,也能执行反向SSH命令;Teleport也有Windows版本,操作和Linux类似。

内容的提问来源于stack exchange,提问作者Thufir

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.19 07:35:29