只用 SSH 加 Nginx 就搭好內網穿透?這套自建隧道值得抄
出門在外想連家裏的服務,用第三方穿透怕不穩,自己搭又覺得難。最近 HN 上一個高贊實踐火了:只用 SSH 反向隧道加 Nginx,就搭出一套自己可控的內網穿透。這篇把原理和步驟講成中文,照着就能試。
先說結論:核心就一句話,讓家裏的機器主動連上你的雲服務器,再讓 Nginx 把流量轉回去。全程不用在路由器上開端口,也不用裝來路不明的客戶端。SSH 負責建隧道,Nginx 負責接待訪客,分工乾淨,出問題也好查。
動手分三步。第一步,在雲服務器上給隧道留個門,配好只允許本機迴環的轉發,加上密鑰登錄和自動重連,隧道斷了自己爬起來。第二步,家裏機器一條反向轉發命令,把本地端口映射到雲端,配成開機自啓,先保證隧道本身穩。第三步,Nginx 配反向代理,把域名流量接到隧道端口,再套一層訪問密碼和 HTTPS,裸奔上網萬萬不行。
安全有三條紅線。第一,雲服務器只開必要端口,其他全關,密鑰只放你信得過的機器。第二,給穿透出去的服務單獨設強密碼,別和家裏其他密碼複用。第三,日誌和異常登錄告警打開,被掃是常態,早發現早處理。方便和安全,安全永遠在前。
國內讀者看這篇,重點在思路可抄,工具可換。反向隧道的思想,和常見的內網穿透工具是通的;如果你嫌命令行麻煩,用 frp 這類成熟方案也行,原理一樣。區別在於:自己搭的每一層都看得見,半夜出問題知道先查哪一段。家裏寬帶有公網地址的,還可以對比直連和中轉的延遲,選更穩的那個。
行動建議:先拿一個不重要的測試服務練手,比如家裏的個人主頁,跑通隧道加鑑權加 HTTPS 全套,再考慮放重要服務。跑通一次,你對網絡的理解會上一層。你第一個想穿透出去的是哪個服務? 來源|Hacker News 熱議 / Vincent Bernat 自建隧道實踐,https://vincent.bernat.ch/en/blog/2026-http-over-ssh
評論(0)
暫無評論,來搶第一條。