Erweitert

SSH-Tunnel und Sprungserver verstehen

Weiterleitungen passend zum Zugriff einrichten und ihre Reichweite kontrollieren.

Welcher Zugriff soll entstehen?

DigitdriveSSH bietet Tunnelprofile für lokale, entfernte und dynamische Weiterleitungen. Ein Tunnel nutzt eine SSH-Verbindung, um einen Dienst über einen anderen Zugang erreichbar zu machen. Entscheidend sind der Ort des Listeners und das Ziel des weitergeleiteten Verkehrs. Lege diese beiden Punkte fest, bevor du ein Profil startest.

Bevor du einen Tunnel für einen wichtigen Dienst nutzt, prüfe deinen konkreten Verbindungsweg zunächst mit einem unkritischen Dienst. Der SSH-Server muss die benötigte Weiterleitung erlauben; lokale Firewall- und Serverregeln gelten weiterhin.

Ein Tunnelprofil lesen und einrichten

Im Bereich Tunnels wählst du unter Route den zugehörigen Host und den Type. Bind host und Bind port bestimmen den Listener. Bei einer festen Weiterleitung legen Destination host und Destination port das Ziel fest. Beim dynamischen SOCKS-Modus wird das Ziel stattdessen je Clientanfrage bestimmt.

Bei einer lokalen Weiterleitung lauscht der Mac; das Ziel wird aus Sicht des SSH-Servers erreicht. Bei einer entfernten Weiterleitung entsteht der Listener auf der Serverseite. Verwechsle deshalb nicht den Namen eines Dienstes in deinem lokalen Netz mit einer Adresse, die der Server erreichen kann. Prüfe außerdem, ob der gewählte Port bereits belegt ist.

Die Reichweite begrenzen

Lokale und SOCKS-Listener binden standardmäßig an Loopback. Dadurch vermeidest du, einen Zugang unbeabsichtigt für andere Geräte anzubieten. Für einen ausschließlich lokalen Listener verwendest du beispielsweise 127.0.0.1. Die Optionen Allow non-loopback bind, Allow privileged local ports und Allow remote wildcard bind erweitern die möglichen Einstellungen ausdrücklich.

Aktiviere eine solche Erweiterung nur, wenn du ihren Zweck kennst und die Erreichbarkeit passend abgesichert hast. Eine größere Reichweite ist kein allgemeines Mittel gegen einen fehlgeschlagenen Verbindungsaufbau. Beende einen nicht mehr benötigten Tunnel und prüfe, ob abhängige Anwendungen noch darauf zugreifen.

Sprungserver getrennt betrachten

Ein Sprungserver beschreibt den Weg zu einem SSH-Ziel; ein Tunnel beschreibt eine Weiterleitung zu einem Dienst. Ein importierter Host kann Hinweise auf einen Sprungserver enthalten, ohne dass bereits eine vollständige Verbindungskette eingerichtet ist. Zugangsdaten und Serveridentitäten müssen für die benötigten Stationen stimmen.

Kontrolliere jeden Abschnitt des Weges einzeln. Beliebige ProxyCommand-Zeichenketten werden nicht einfach als MCP-Befehle ausgeführt. Wenn eine Verbindungskette fehlschlägt, kläre zuerst, welche Station nicht erreichbar ist, statt sämtliche Schlüssel oder Weiterleitungsregeln gleichzeitig zu ändern.

WeiterlesenServeridentität und lokale Sicherheit