首页
/
行业洞察
/
正文
INDUSTRY INSIGHT · 深度
JumpServer跨网段访问内网服务器——跳板机配置方案
📅 2026/10/10 1:58:47
✍️ 爱科研究院
👁 阅读 3,247
前言:在运维场景中堡垒机与内网服务器不在同一网段是高频痛点直接访问会因网络隔离失败。借助JumpServer的“跳板机”功能可实现跨网段访问本文分享经优化的两种通用配置方案。场景说明假设环境JumpServer堡垒机部署在公网/独立网段内网服务器分布在192.168.1.0/24、172.16.0.0/24等私有网段跳板机同时连通“JumpServer”与“所有内网网段”的中转服务器。方案一基于JumpServer官方jms代理的跳板机配置标准化方案此方案通过部署jms_agent组件实现流量中转是官方推荐的规范方式需JumpServer 2.20版本支持。步骤1在JumpServer后台创建跳板机资产登录JumpServer进入「资产管理」→「资产列表」→ 点击「创建」填写资产信息资产类型选择「跳板机」注意非“系统平台”选项名称自定义如jump-gateway地址填写跳板机IP提交后进入「网关管理」找到该资产记录堡垒机服务地址如http://your-jump-server:8080和网关密钥Secret Key。安全注意网关密钥属于敏感信息需妥善保存避免明文存储仅授予必要运维人员查看权限同时可为该跳板机资产配置「资产授权」限制仅特定用户组使用。步骤2在跳板机安装jms_agent修复404链接登录跳板机执行官方最新安装脚本# 下载并安装JumpServer网关代理curl-sSLhttps://get.jumpserver.org/agent.sh|bash-s-- gateway安装过程中按提示输入堡垒机服务地址步骤1记录的地址网关密钥步骤1记录的Secret Key。说明jms_agent实际通过SSH隧道转发流量无需手动配置系统路由兼容性与安全性更优。步骤3启动代理并设置自启# 启动jms_agent服务systemctl start jms_agent# 设置开机自启systemctlenablejms_agent步骤4关联内网资产到跳板机回到JumpServer后台编辑目标内网资产进入资产详情页→「编辑」在「接入节点」中选择步骤1创建的jump-gateway保存后即可通过JumpServer访问该内网资产。访问链路说明当完成jms_agent配置后结合网关服务器已开启的net.ipv4.ip_forward1IP转发功能最终跨网段访问链路为JumpServer → 网关服务器jms_agent所在跳板机 → 网关服务器所在子网的默认网关 → 目标内网网段如192.168.2.0/24、172.16.3.0/24等的内网服务器。方案二基于系统网络路由的跳板机配置轻量方案无需部署额外组件借助跳板机的系统网络转发能力实现中转需跳板机具备跨网段路由能力。步骤1在跳板机开启IP转发# 临时开启重启后失效sysctl-wnet.ipv4.ip_forward1# 永久开启需重启系统echonet.ipv4.ip_forward1/etc/sysctl.confsysctl-p步骤2确保跳板机的路由能力核心前提跳板机需同时连通JumpServer和所有目标内网网段通过默认网关或静态路由实现# 查看当前路由表确认包含内网网段路由route-n# 若缺少内网网段路由手动添加以192.168.1.0/24为例routeadd-net192.168.1.0/24 gw 内网网关IP dev 网卡名步骤3配置JumpServer跳板机资产同方案一的「步骤1」创建对应跳板机的“跳板机”类型资产。步骤4关联内网资产到跳板机同方案一的「步骤4」将内网资产的接入节点设为该跳板机。版本说明此方案对JumpServer版本无特殊限制2.0主流版本均支持。访问链路说明此方案下结合网关服务器已开启的net.ipv4.ip_forward1IP转发功能跨网段访问的完整链路为JumpServer → 网关服务器已配置路由的跳板机 → 网关服务器所在子网的默认网关 → 目标内网网段如192.168.2.0/24、172.16.3.0/24等的内网服务器。方案对比方案优势适用场景jms代理标准化官方维护、SSH隧道更安全、无需手动配路由规范部署、多环境复用场景系统网络路由轻量无额外组件、依赖系统原生能力跳板机已具备跨网段路由能力常见问题排查jms_agent安装失败检查网络是否能访问JumpServer官方资源确认使用的是官方最新安装脚本避免404。内网资产连接失败验证跳板机IP转发是否开启sysctl net.ipv4.ip_forward查看jms_agent日志tail -f /var/log/jms_agent/jms_agent.log测试跳板机与目标内网服务器的ping连通性。非常抱歉确实漏掉了最关键的一步在 JumpServer 中如果不把跳板机指定为Gateway类型它只会被当成一台普通的 Linux 服务器网域功能是无法正常生效的。我把“选择 Gateway”这个核心步骤补充进去重新为你整理一版完整且脱敏的方案三2026年10月新补充方案三基于JumpServer原生“网域网关”配置无侵入轻量方案—推荐此方案前言在之前的方案中都需要在跳板机上安装组件或修改系统内核参数。本方案采用 JumpServer 原生内置的“网域网关Zone Gateway”功能通过纯 SSH 隧道转发实现跨网段访问。无需安装额外软件无需开启系统 IP 转发对跳板机环境零污染。场景说明假设环境JumpServer堡垒机部署在独立网段/公网内网服务器分布在私有网段如192.168.x.x跳板机网关一台同时连通“JumpServer”与“目标内网网段”的中转服务器。步骤1前置条件确认JumpServer 服务器可以 SSH 访问跳板机。跳板机自身可以 ping 通或 SSH 访问目标内网机器。步骤2在JumpServer创建 Gateway 类型的资产关键登录 JumpServer进入资产管理-资产列表点击创建。填写资产信息名称自定义例如跳板机-网关A。IP/主机名填写跳板机的 IP即跳板机IP。端口填写跳板机的 SSH 端口即跳板机SSH端口注意若跳板机不是默认22端口必须在此修改。系统平台/平台这里必须下拉选择Gateway绝对不能选Linux这是最重要的一步否则网域功能无法识别它。提交后进入该资产的“账号”管理添加登录跳板机的用户名如跳板机用户和对应的 SSH 密钥或密码。步骤3在JumpServer中创建网域并关联网关点击左侧菜单资产管理-网域列表点击创建。填入一个易于识别的名称例如内网专属网域保存。进入该网域详情页选择网关列表标签页点击添加或创建。将步骤2中创建的跳板机-网关AGateway 资产选为网关并保存。可选测试连通性在网关列表中点击测试确保 JumpServer 能通过 SSH 正常连上该网关。步骤4关联内网资产到网域进入资产管理-资产列表找到目标内网服务器如内网目标IP。点击编辑找到节点或接入节点选项。将其修改为你刚刚创建的网域例如内网专属网域保存。访问链路说明完成配置后访问链路如下JumpServer 服务端通过 SSH 连上 →跳板机Gateway 类型资产→目标内网服务器方案对比汇总方案核心原理跳板机需要做啥适用场景方案一jms_agent隧道安装官方 Agent 组件规范部署、多环境复用方案二系统网络路由开启ip_forward并配路由跳板机已具备跨网段路由能力方案三本方案JumpServer 原生网域网关SSH隧道无需任何操作仅需提供 SSH 凭证极简配置、不想污染跳板机环境、跳板机本身连通内网常见问题排查网关测试失败检查 JumpServer 到跳板机的跳板机IP:跳板机SSH端口网络及凭证是否正确。内网资产连接超时检查内网资产是否已正确绑定网域以及跳板机是否能连通目标内网 IP。无法选择网域检查步骤2中创建资产时系统平台是否确实下拉选择了Gateway。(注所有敏感 IP 及端口均已用跳板机IP、跳板机SSH端口等占位符替代可直接作为内部文档使用。)这里为你整理了一份适合直接复制粘贴到你博客末尾的总结。这份总结去除了真实 IP使用了占位符并且精准提炼了三种方案的核心差异和适用场景你可以直接使用 三种方案总结与选型指南在 JumpServer 跨网段访问内网资产的场景中并没有绝对的“最优解”只有“最契合当前环境”的方案。以下是对三种方案的最终总结方案特性横向对比对比维度方案一jms_agent 代理方案二系统网络路由方案三原生网域网关本博客方案底层原理Agent主动建立反向加密隧道内核层ip_forward路由转发堡垒机与网关间建立 SSH 隧道跳板机要求需安装jms_agent组件需开启内核转发并配置路由表无需任何操作仅需提供 SSH 凭证网络方向跳板机需能出站访问堡垒机堡垒机需能直连跳板机堡垒机需能直连跳板机协议支持以 SSH/RDP 等代理为主全协议支持含数据库、Web等主要支持 SSH/SFTP性能表现较好官方优化极高内核级转发无加解密开销一般SSH加解密有瓶颈环境侵入性中需装软件高需改内核、配路由极低零侵入选型建议指南✅ 什么时候首选方案三本博客方案只是需要通过 SSH 管理内网 Linux 服务器。希望配置最简、最快落地且不想在跳板机上安装任何软件或修改系统内核。跳板机自身已经具备连通内网目标机器的能力。✅ 什么时候考虑方案一jms_agent跳板机位于严格的防火墙之后只能出站不能入站堡垒机无法主动 SSH 连上它。企业安全合规要求极高禁止在堡垒机中明文存储跳板机的 SSH 密钥。需要多节点负载均衡、断线重连等官方高级网关特性。✅ 什么时候考虑方案二系统路由需要访问内网的非 SSH 资产如 Windows RDP、MySQL/Redis 数据库、内网 Web 服务等SSH 隧道无法很好支持这些协议。并发量极大、传输数据量大对网络吞吐有极高要求SSH 加解密成为性能瓶颈。跳板机本身就是一个拥有多张网卡的核心路由器或防火墙具备天然的路由转发能力。一句话总结本文采用的**方案三网域网关**以“零侵入、极简配置”的特性完美解决了纯 SSH 运维场景下的跨网段痛点是日常中小规模运维的最佳实践。在遇到防火墙策略限制、多协议需求或高并发瓶颈时再根据上述指南切换至方案一或方案二即可。
📌 标签:
工业官网
设计趋势
AI 建站
SEO
获取完整报告 →
RELATED ARTICLES
推荐阅读
2026/10/10 1:53:46
亚克力潮玩定制靠谱厂家浙江南方立邦,透明件高透打磨,适合盲盒摆件与手办展示
2026/10/10 1:53:46
微信小程序实战:image 组件的 4 种显示模式全解析
2026/10/10 1:53:46
省市区三级联动Excel表格:行政编码底表与数据库导入实战
2026/10/10 3:03:52
Claude Scholar装完不会用?4个实战场景让你自然语言搞定科研全流程
2026/10/10 3:03:52
微信外卖小程序源码实战:Java后端+小程序+数据库全链路跑通指南
2026/10/10 3:03:52
直流电机学习笔记:从工作原理到机械特性全解析
2026/10/10 3:03:52
新能源汽车销量预测:LSTM+GPR+贝叶斯优化混合建模实战
2026/10/10 3:03:52
SOSA 1.1参考架构:传感器系统互操作与背板设计落地指南
2026/10/10 2:58:52
n8n Wait节点完全指南:三种等待模式与Webhook回调实践
2026/10/10 0:03:38
工业软件标准化路线图:国产替代的落地施工图
2026/10/10 0:03:38
VCMI安卓版实操指南:原生运行英雄无敌3的3步技术落地
2026/10/10 0:03:38
稀疏多通道盲反褶积的MATLAB算法实现与参数调优
2026/10/8 5:02:14
Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化
2026/10/9 1:10:43
多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系
2026/10/9 3:31:49
hindsight:面向LLM应用的事后可观测性工程实践
2026/10/8 4:30:43
我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频
2026/10/9 3:32:01
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证
2026/10/9 11:36:17
2026 大模型集体涨价:用 Python 做企业 Token 成本测算与选型避坑(附配置)