EC2 公网直连、跳板机与堡垒机说明

EC2 公网直连、跳板机与堡垒机说明 现在是“你电脑直接 SSH 到 EC2”后续会改成 “你电脑先 SSH 到堡垒机再从堡垒机跳到目标 EC2”。1. 现在公网直连 EC2你的电脑│ SSH▼目标 EC2 公网 IP特点- 目标 EC2 有 公网 IP / Elastic IP- 安全组通常需要开放 22 端口给你的办公网络或固定 IP- 连接方式简单例如ssh -i key.pem ec2-user目标EC2公网IP优点- 配置简单- 连接链路短- 排查问题容易缺点- 每台 EC2 都暴露在公网攻击面更大- 如果机器多每台都要维护公网 IP、安全组规则、SSH 权限- 后续安全合规上通常不推荐所有业务机器都公网可达---2. 后续通过堡垒机访问 EC2你的电脑│ SSH▼堡垒机 公网 IP18.17.17.5│ SSH走内网▼目标 EC2 内网 IP特点- 只有 堡垒机有公网 IP- 目标 EC2 不再允许公网直连甚至可以没有公网 IP- 目标 EC2 的安全组只允许来自堡垒机的 SSH 访问- 连接目标 EC2 时通常使用 内网 IP例如 10.x.x.x / 172.31.x.x优点- 更安全公网入口集中到堡垒机- 目标 EC2 不暴露公网- 权限、审计、登录入口更容易统一管理- 适合生产环境、多台服务器场景缺点- 配置稍微复杂- 如果堡垒机不可用会影响访问后端 EC2- SSH 客户端需要配置跳板链路---3. Termius 里面的 Host Chaining 是什么截图里的 Host Chaining 就是 Termius 的“跳板机连接”功能。它的作用是先连接 A 机器再通过 A 连接 B 机器在你的场景里Termius- 堡垒机 18.17.17.5- 目标 EC2 内网 IP也就是说Termius 会帮你自动完成类似下面这个命令的效果ssh -J user18.17.17.5 ec2-user目标EC2内网IP其中- 18.17.17.5 是堡垒机公网 IP- 目标EC2内网IP 是业务 EC2 的私有 IP- -J 表示 ProxyJump也就是通过跳板机连接---4. Host Chaining 和 Proxy 的区别Termius 里你看到的两个功能- Host Chaining- Proxy它们容易混淆但用途不同。Host ChainingSSH 跳板机适合这种场景本地电脑 - 堡垒机 - 内网 EC2它是 SSH 层面的跳转。你连接的最终目标还是 SSH 服务器只是中间经过一个 SSH 跳板。典型用途- 访问没有公网 IP 的 EC2- 访问 VPC 内部机器- 生产服务器 SSH 管理推荐你们后续访问 EC2 用这个。---Proxy网络代理Proxy 更像是本地电脑 - HTTP/SOCKS 代理 - 目标它通常用于网络代理而不是标准的 SSH 跳板链。典型用途- 通过 SOCKS5 / HTTP proxy 上网- 某些网络环境下绕过网络限制- 代理 TCP 连接如果你们只是通过堡垒机 SSH 到内网 EC2通常不需要用 Proxy直接用 Host Chaining 更合适。---5. 对比总结┌──────────────────────────┬─────────────────────────┬─────────────────────────────────────┐│ 项目 │ 公网直连 EC2 │ 通过堡垒机 │├──────────────────────────┼─────────────────────────┼─────────────────────────────────────┤│ 连接方式 │ 本地直接 SSH 到目标 EC2 │ 本地先 SSH 到堡垒机再跳到目标 EC2 │├──────────────────────────┼─────────────────────────┼─────────────────────────────────────┤│ 目标 EC2 是否需要公网 IP │ 需要 │ 不需要 │├──────────────────────────┼─────────────────────────┼─────────────────────────────────────┤│ 暴露面 │ 每台 EC2 都可能暴露公网 │ 只有堡垒机暴露公网 │├──────────────────────────┼─────────────────────────┼─────────────────────────────────────┤├──────────────────────────┼─────────────────────────┼─────────────────────────────────────┤│ 安全性 │ 较低 │ 更高 │├──────────────────────────┼─────────────────────────┼─────────────────────────────────────┤│ 运维复杂度 │ 简单 │ 稍复杂 │├──────────────────────────┼─────────────────────────┼─────────────────────────────────────┤│ 适合场景 │ 测试环境、临时机器 │ 生产环境、内网服务器 │├──────────────────────────┼─────────────────────────┼─────────────────────────────────────┤│ Termius 配置 │ 普通 Host │ Host Chaining │├──────────────────────────┼─────────────────────────┼─────────────────────────────────────┤│ 目标 EC2 地址 │ 公网 IP │ 内网 IP │└──────────────────────────┴─────────────────────────┴─────────────────────────────────────┘---6. 后续 Termius 大概这样配第一步配置堡垒机 HostHost 名称可以叫堡垒机Host/IP18.17.17.5用户名根据 AMI 可能是ubuntu或ec2-user认证方式使用对应 SSH key。---第二步配置目标 EC2 Host目标 EC2 的 Host/IP 不再填公网 IP而是填 内网 IP例如172.31.x.x然后在这个目标 Host 里设置Host Chaining - 选择堡垒机这样以后连接目标 EC2 时Termius 会自动先连堡垒机再通过堡垒机连目标 EC2---一句话总结▎ 现在是每台 EC2 都可以被你从公网直接 SSH后续是只有堡垒机能从公网 SSH其他 EC2 只能通过堡垒机走内网访问。Termius 里的 Host Chaining 就是用来配置这种跳板机访问方式的。