‹ 指南

多級跳板機 v26.3.1+

有些伺服器從手機根本連不到,只能從另一台機器連。把那台機器 — 或者好幾台 — 串起來,Term 會依順序依次連過去。

需要 Term v26.3.1 或更新版本。

撰寫於

跳板機是用來做什麼的

跳板機(堡壘機,OpenSSH 裡叫 ProxyJump)是這樣一台機器:你連得上它,而它連得上你真正想去的那一台。Term 先登入它,請它開一條通往下一跳的隧道,再穿過這條隧道去登入下一跳。目標主機上什麼都不用改,也始終不需要暴露到外面。

什麼時候需要它:目標在內網、在只放行某一個位址的防火牆後面、或者在只有一個閘道能進的 VPC 裡。這是按主機設定的,在「進階選項」裡。

主機編輯器的「進階選項」,跳板機一行顯示「無(直連)」
預設是空的 — 無(直連)。下面那行小字才是重點:這台主機的終端、SFTP 以及連接埠轉發都會走這條路線,不需要再設定一遍。

把路線搭出來

點這一行,路線會以流程圖的形式打開,由上而下就是實際連線的順序。

  1. 最上面永遠是這台裝置,最下面永遠是你正在編輯的主機。這兩頭是固定的,加進來的都在它們中間。
  2. 點新增跳板機,從已儲存的主機裡挑。清單只給出可用的 — 這台主機自己不在裡面,mosh 與 telnet 主機也不在,因為這兩種協定都開不了隧道。
  3. 每加一跳都會依連線順序編號,右邊有個 ✕ 可以再拿掉。
  4. 可以加第二跳、第三跳。數量沒有硬限制 — 每一跳都是一次真正的登入,所以路線長只是更慢,不會不對。
還沒有新增任何一跳的跳板機面板:最上面是這台裝置,然後是新增跳板機,最下面是目標主機
什麼都還沒加的樣子:只有兩頭,中間是空的。
「新增跳板機」的選擇清單,只列出一台可用的已儲存主機
選擇清單就在原地展開。這裡只有一台夠格 — 同一台伺服器的 mosh 項目被排除了,因為 mosh 開不了隧道。
跳板機面板中,這台裝置與目標主機之間有一跳,並且帶著編號
一跳,編號 1。由上往下讀就是路線:這台裝置,然後那台跳板機,然後目標。

順序就是路線

這不是一個集合,而是一個序列,而且必須和網路實際的樣子對上:第 1 跳要從你的手機連得上,第 2 跳要從第 1 跳連得上,以此類推。順序錯了,連線就會在第一個看不到下一跳的地方失敗。

長按某一跳拖曳即可調整順序。拖的過程中編號會跟著重排,所以你看到的永遠就是接下來會發生的。

每一跳各自用自己的憑據

每一跳都是你已儲存的主機,所以它就按那台主機自己的設定登入 — 自己的使用者名稱、自己的金鑰或密碼、自己的連接埠。你不需要重複填一遍,一條路線裡也可以這一跳用金鑰、下一跳用密碼。

經由路線連上目標主機的終端
連上了。這個例子裡的目標只能從跳板機存取 — 手機根本沒有到它的路由 — 而這正是要點所在。

某一跳說不的時候

一條路線比直連多了好幾個可能出錯的地方,所以失敗必須說清楚是哪裡。它會點出是哪一段,而不是報一個籠統的逾時。

連線失敗,指明是跳板隧道以及它連不上的位址
失敗訊息點出了哪一段:通往目標的隧道開不起來。這和「手機連不上跳板機」是兩回事,要修的地方也不一樣。

想看完整過程,點按鈕下面的檢視連線日誌(或傳送診斷訊息)。它是寫給人看的 — 一步一行,跳板機都帶名字。

連線日誌,開頭是一張依順序列出每一跳的路線圖
日誌開頭就是路線:這台裝置、每一跳的名字連同使用者名稱和連接埠、然後是目標。往下每一跳都有自己的一段。
連線日誌的結尾,點名了拒絕開隧道的那一跳,並給出結果與小結
結尾才是關鍵 — 被點名的正是拒絕開隧道的那台跳板機,一句人話,後面跟著「結果」與「小結」。裡面沒有任何打碼:密碼、金鑰、驗證碼從來不會被收進去,但主機名稱和位址會 — 因為把這些藏起來的日誌根本讀不懂。