只用 SSH 加 Nginx 就搭好内网穿透?这套自建隧道值得抄
出门在外想连家里的服务,用第三方穿透怕不稳,自己搭又觉得难。最近 HN 上一个高赞实践火了:只用 SSH 反向隧道加 Nginx,就搭出一套自己可控的内网穿透。这篇把原理和步骤讲成中文,照着就能试。
先说结论:核心就一句话,让家里的机器主动连上你的云服务器,再让 Nginx 把流量转回去。全程不用在路由器上开端口,也不用装来路不明的客户端。SSH 负责建隧道,Nginx 负责接待访客,分工干净,出问题也好查。
动手分三步。第一步,在云服务器上给隧道留个门,配好只允许本机回环的转发,加上密钥登录和自动重连,隧道断了自己爬起来。第二步,家里机器一条反向转发命令,把本地端口映射到云端,配成开机自启,先保证隧道本身稳。第三步,Nginx 配反向代理,把域名流量接到隧道端口,再套一层访问密码和 HTTPS,裸奔上网万万不行。
安全有三条红线。第一,云服务器只开必要端口,其他全关,密钥只放你信得过的机器。第二,给穿透出去的服务单独设强密码,别和家里其他密码复用。第三,日志和异常登录告警打开,被扫是常态,早发现早处理。方便和安全,安全永远在前。
国内读者看这篇,重点在思路可抄,工具可换。反向隧道的思想,和常见的内网穿透工具是通的;如果你嫌命令行麻烦,用 frp 这类成熟方案也行,原理一样。区别在于:自己搭的每一层都看得见,半夜出问题知道先查哪一段。家里宽带有公网地址的,还可以对比直连和中转的延迟,选更稳的那个。
行动建议:先拿一个不重要的测试服务练手,比如家里的个人主页,跑通隧道加鉴权加 HTTPS 全套,再考虑放重要服务。跑通一次,你对网络的理解会上一层。你第一个想穿透出去的是哪个服务? 来源|Hacker News 热议 / Vincent Bernat 自建隧道实践,https://vincent.bernat.ch/en/blog/2026-http-over-ssh
评论(0)
暂无评论,来抢第一条。