请教下, ssh 使用 proxycommand 通过机场进行跳转,是否有安全风险问题? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
DigitalG
V2EX    宽带症候群

请教下, ssh 使用 proxycommand 通过机场进行跳转,是否有安全风险问题?

  •  
  •   DigitalG 2024-04-22 21:03:02 +08:00 2760 次点击
    这是一个创建于 626 天前的主题,其中的信息可能已经有所发展或是发生改变。

    有一台海外的服务器,偶尔需要 ssh 上去进行一些操作,但卡顿的问题比较明显。曾经尝试过 mosh ,有改善,但是体验欠佳。试来试去,通过自己的机场进行中转,效果是最好的(只是机场不支持 22 端口,要改端口到高位。或者使用 vx.link 家的服务,效果类似)。只是每次这么登录的时候,云服务的厂商都会警告我,异常位置登录什么的稍微有点打扰。

    我不是安全/网络相关方向的,相关知识欠佳。假设这里用于跳转的中转点,是不可信任的,这个过程里是否有什么风险问题呢(比如服务器,或者密钥泄露,ssh agent 相关)?

    P.S. 中转的.ssh/config设置大致如下:

    Host hk HostName example.com User ubuntu Port 2222 ForwardX11 no AddKeysToAgent yes ProxyCommand=nc -X connect -x 127.0.0.1:6152 %h %p IdentityFile ~/.ssh/id_ed25519 
    13 条回复    2024-04-23 21:54:27 +08:00
    phrack
        1
    phrack  
       2024-04-22 21:26:42 +08:00 via iPhone   1
    没有
    lostberryzz
        2
    lostberryzz  
       2024-04-22 21:33:48 +08:00
    可以考虑使用代理软件的增强模式,不用额外设置 ProxyCommand
    vcn8yjOogEL
        3
    vcn8yjOogEL  
       2024-04-22 22:17:00 +08:00   1
    SSH 和 TLS 一样是安全连接, 你只需要考虑阻断和日志
    AoEiuV020JP
        4
    AoEiuV020JP  
       2024-04-23 01:59:37 +08:00 ia Android
    理论上第一次 ssh 会让你确认服务器指纹,要输入 y 的那个,
    如果这个指纹一开始就不对,而你又没有检查直接 y 了,那就不安全,
    不过哪怕如此,理论上只要断开代理连一次就能发现问题,
    ljyst
        5
    ljyst  
       2024-04-23 03:33:25 +08:00
    用 ssh 中转?这个得看具体需求比如你服务器里数据库允许局域网访问没开外网端口有些图形数据库工具可以走 ssh 验证

    个人建议还是 vpn
    totoro625
        6
    totoro625  
       2024-04-23 08:12:56 +08:00   1
    不信任机场可以使用自己的服务器进行数据落地,关键词:多级转发代理 /代理链 /clash relay/surge underlying-proxy
    效果是使用你自定义加密后的数据发给机场服务器过墙,数据在你自己的落地服务器进行解密,最终到达目标服务器

    这样你的登录 ip 始终是你自己的落地服务器 ip

    风险是你的服务器 ip 地址被机场知道
    cxsz
        7
    cxsz  
       2024-04-23 08:28:51 +08:00
    不会,ssh 是加密的,我也通过机场去连服务器
    YGHMXFAL
        8
    YGHMXFAL  
       2024-04-23 08:29:52 +08:00
    附议#6
    zed1018
        9
    zed1018  
       2024-04-23 09:34:37 +08:00
    羡慕,你们机场能通 ssh 协议,我的就不行
    defaw
        10
    defaw  
       2024-04-23 09:53:17 +08:00
    提前信任一遍远程的公钥就没有任何风险了
    Muniesa
        11
    Muniesa  
       2024-04-23 12:23:51 +08:00 via Android   1
    @totoro625 也可以不用自己的服务器,用 cloudflare 的 ssh 隧道,这样机场只能看到你在访问 cf 的IP
    march1993
        12
    march1993  
       2024-04-23 12:44:21 +08:00   1
    服务器跑一个 https://github.com/kost/tty2web ,443 一般不会被 qos
    ontry
        13
    ontry  
       2024-04-23 21:54:27 +08:00
    我现在图省事代理就只用 SSH 了,与其担心机场劫持不如担心公网密钥爆破
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     5347 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 28ms UTC 03:37 PVG 11:37 LAX 19:37 JFK 22:37
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86