反向SSH隧道技术:访问NAT/防火墙后设备的简易实现方案
解决NAT/防火墙后设备的反向SSH访问方案
刚好之前帮朋友搞定过类似的场景,给你几个简单易上手的方案,完全匹配你要的「设备主动发起连接、持久生效」的需求,甚至不用折腾复杂工具:
方案1:基础反向SSH(无需额外工具,依赖系统自带SSH)
这个方法的核心就是让NAT后的设备主动把自己的SSH端口“挂”到一台公网可达的中间服务器(比如你的个人VPS)上,相当于给你开了个可跳转的通道:
- 先确保公网服务器的SSH服务正常开启,并且你能正常登录它。
- 在NAT后的设备上执行这条命令,把本地22端口映射到公网服务器的20001端口(端口号可以随便选,只要没被占用):
ssh -R 20001:localhost:22 公网服务器用户名@公网服务器IP - 之后你在任何能连公网服务器的地方,就能通过下面的命令登录NAT设备:
ssh -p 20001 NAT设备用户名@公网服务器IP
注意:这个命令如果断开(比如设备重启、网络波动)就会失效,要持久的话看下面的方案。
方案2:用autossh实现持久化反向SSH
autossh就是专门用来“盯紧”SSH连接的工具,断了自动重连,大部分Linux发行版都有现成的安装包:
- 先在NAT设备上安装autossh:
Debian/Ubuntu:sudo apt install autossh
RHEL/CentOS:sudo yum install autossh - 用autossh替代普通SSH执行反向映射,加个
-M参数指定监听连接状态的端口(比如20002):autossh -M 20002 -R 20001:localhost:22 公网服务器用户名@公网服务器IP - 要让它开机自动启动、断了自动恢复?写个简单的systemd服务就行:
创建/etc/systemd/system/autossh-nat.service文件,内容如下:
然后执行这两条命令生效:[Unit] Description=AutoSSH Reverse Tunnel for NAT Device After=network.target [Service] User=你的NAT设备用户名 ExecStart=/usr/bin/autossh -M 20002 -R 20001:localhost:22 公网服务器用户名@公网服务器IP Restart=always RestartSec=5 [Install] WantedBy=multi-user.targetsudo systemctl daemon-reload && sudo systemctl enable --now autossh-nat.service
这样设备开机就会自动建立反向连接,网络断了也会自己续上,完全不用手动管。
方案3:Teleport的简化安装(解决你说的“没有安装包”问题)
你提到的Teleport其实操作没那么复杂,它有一键安装脚本,不用手动找包,而且它的反向节点功能天生就是为这种场景设计的,还自带持久化和管理功能:
- 先在公网服务器上安装Teleport Auth Server(作为中间管理节点):
curl https://goteleport.com/install.sh | bash -s stable
按照初始化指引完成配置后,生成一个长期有效的邀请令牌(比如设为1000天):tctl nodes add --roles=node --ttl=21600h - 在NAT后的设备上同样用一键脚本安装Teleport,然后用刚才的令牌加入集群:
curl https://goteleport.com/install.sh | bash -s stableteleport start --token=刚才生成的令牌 --auth-server=公网服务器IP:3025 - 之后你在本地装个Teleport客户端,就能直接登录NAT设备,甚至不用记端口:
tsh ssh NAT设备用户名@NAT设备名称
Teleport会自动维持连接,断了重连,还能同时管理多台设备,安全性也完全满足你的需求(不用追求最高安全的话足够用)。
几个小提醒
- 公网服务器的防火墙要记得开放对应的端口:比如反向SSH用的20001、autossh的20002,Teleport的话要开3022(SSH端口)和3025(节点注册端口)。
- 如果NAT设备是Windows系统,Windows 10+自带OpenSSH客户端,也能执行反向SSH命令;Teleport也有Windows版本,操作和Linux类似。
内容的提问来源于stack exchange,提问作者Thufir
相关产品推荐
相关产品推荐

