JumpServer跨网段访问内网服务器——跳板机配置方案
前言:在运维场景中堡垒机与内网服务器不在同一网段是高频痛点直接访问会因网络隔离失败。借助JumpServer的“跳板机”功能可实现跨网段访问本文分享经优化的两种通用配置方案。场景说明假设环境JumpServer堡垒机部署在公网/独立网段内网服务器分布在192.168.1.0/24、172.16.0.0/24等私有网段跳板机同时连通“JumpServer”与“所有内网网段”的中转服务器。方案一基于JumpServer官方jms代理的跳板机配置标准化方案此方案通过部署jms_agent组件实现流量中转是官方推荐的规范方式需JumpServer 2.20版本支持。步骤1在JumpServer后台创建跳板机资产登录JumpServer进入「资产管理」→「资产列表」→ 点击「创建」填写资产信息资产类型选择「跳板机」注意非“系统平台”选项名称自定义如jump-gateway地址填写跳板机IP提交后进入「网关管理」找到该资产记录堡垒机服务地址如http://your-jump-server:8080和网关密钥Secret Key。安全注意网关密钥属于敏感信息需妥善保存避免明文存储仅授予必要运维人员查看权限同时可为该跳板机资产配置「资产授权」限制仅特定用户组使用。步骤2在跳板机安装jms_agent修复404链接登录跳板机执行官方最新安装脚本# 下载并安装JumpServer网关代理curl-sSLhttps://get.jumpserver.org/agent.sh|bash-s-- gateway安装过程中按提示输入堡垒机服务地址步骤1记录的地址网关密钥步骤1记录的Secret Key。说明jms_agent实际通过SSH隧道转发流量无需手动配置系统路由兼容性与安全性更优。步骤3启动代理并设置自启# 启动jms_agent服务systemctl start jms_agent# 设置开机自启systemctlenablejms_agent步骤4关联内网资产到跳板机回到JumpServer后台编辑目标内网资产进入资产详情页→「编辑」在「接入节点」中选择步骤1创建的jump-gateway保存后即可通过JumpServer访问该内网资产。访问链路说明当完成jms_agent配置后结合网关服务器已开启的net.ipv4.ip_forward1IP转发功能最终跨网段访问链路为JumpServer → 网关服务器jms_agent所在跳板机 → 网关服务器所在子网的默认网关 → 目标内网网段如192.168.2.0/24、172.16.3.0/24等的内网服务器。方案二基于系统网络路由的跳板机配置轻量方案无需部署额外组件借助跳板机的系统网络转发能力实现中转需跳板机具备跨网段路由能力。步骤1在跳板机开启IP转发# 临时开启重启后失效sysctl-wnet.ipv4.ip_forward1# 永久开启需重启系统echonet.ipv4.ip_forward1/etc/sysctl.confsysctl-p步骤2确保跳板机的路由能力核心前提跳板机需同时连通JumpServer和所有目标内网网段通过默认网关或静态路由实现# 查看当前路由表确认包含内网网段路由route-n# 若缺少内网网段路由手动添加以192.168.1.0/24为例routeadd-net192.168.1.0/24 gw 内网网关IP dev 网卡名步骤3配置JumpServer跳板机资产同方案一的「步骤1」创建对应跳板机的“跳板机”类型资产。步骤4关联内网资产到跳板机同方案一的「步骤4」将内网资产的接入节点设为该跳板机。版本说明此方案对JumpServer版本无特殊限制2.0主流版本均支持。访问链路说明此方案下结合网关服务器已开启的net.ipv4.ip_forward1IP转发功能跨网段访问的完整链路为JumpServer → 网关服务器已配置路由的跳板机 → 网关服务器所在子网的默认网关 → 目标内网网段如192.168.2.0/24、172.16.3.0/24等的内网服务器。方案对比方案优势适用场景jms代理标准化官方维护、SSH隧道更安全、无需手动配路由规范部署、多环境复用场景系统网络路由轻量无额外组件、依赖系统原生能力跳板机已具备跨网段路由能力常见问题排查jms_agent安装失败检查网络是否能访问JumpServer官方资源确认使用的是官方最新安装脚本避免404。内网资产连接失败验证跳板机IP转发是否开启sysctl net.ipv4.ip_forward查看jms_agent日志tail -f /var/log/jms_agent/jms_agent.log测试跳板机与目标内网服务器的ping连通性。非常抱歉确实漏掉了最关键的一步在 JumpServer 中如果不把跳板机指定为Gateway类型它只会被当成一台普通的 Linux 服务器网域功能是无法正常生效的。我把“选择 Gateway”这个核心步骤补充进去重新为你整理一版完整且脱敏的方案三2026年10月新补充方案三基于JumpServer原生“网域网关”配置无侵入轻量方案—推荐此方案前言在之前的方案中都需要在跳板机上安装组件或修改系统内核参数。本方案采用 JumpServer 原生内置的“网域网关Zone Gateway”功能通过纯 SSH 隧道转发实现跨网段访问。无需安装额外软件无需开启系统 IP 转发对跳板机环境零污染。场景说明假设环境JumpServer堡垒机部署在独立网段/公网内网服务器分布在私有网段如192.168.x.x跳板机网关一台同时连通“JumpServer”与“目标内网网段”的中转服务器。步骤1前置条件确认JumpServer 服务器可以 SSH 访问跳板机。跳板机自身可以 ping 通或 SSH 访问目标内网机器。步骤2在JumpServer创建 Gateway 类型的资产关键登录 JumpServer进入资产管理-资产列表点击创建。填写资产信息名称自定义例如跳板机-网关A。IP/主机名填写跳板机的 IP即跳板机IP。端口填写跳板机的 SSH 端口即跳板机SSH端口注意若跳板机不是默认22端口必须在此修改。系统平台/平台这里必须下拉选择Gateway绝对不能选Linux这是最重要的一步否则网域功能无法识别它。提交后进入该资产的“账号”管理添加登录跳板机的用户名如跳板机用户和对应的 SSH 密钥或密码。步骤3在JumpServer中创建网域并关联网关点击左侧菜单资产管理-网域列表点击创建。填入一个易于识别的名称例如内网专属网域保存。进入该网域详情页选择网关列表标签页点击添加或创建。将步骤2中创建的跳板机-网关AGateway 资产选为网关并保存。可选测试连通性在网关列表中点击测试确保 JumpServer 能通过 SSH 正常连上该网关。步骤4关联内网资产到网域进入资产管理-资产列表找到目标内网服务器如内网目标IP。点击编辑找到节点或接入节点选项。将其修改为你刚刚创建的网域例如内网专属网域保存。访问链路说明完成配置后访问链路如下JumpServer 服务端通过 SSH 连上 →跳板机Gateway 类型资产→目标内网服务器方案对比汇总方案核心原理跳板机需要做啥适用场景方案一jms_agent隧道安装官方 Agent 组件规范部署、多环境复用方案二系统网络路由开启ip_forward并配路由跳板机已具备跨网段路由能力方案三本方案JumpServer 原生网域网关SSH隧道无需任何操作仅需提供 SSH 凭证极简配置、不想污染跳板机环境、跳板机本身连通内网常见问题排查网关测试失败检查 JumpServer 到跳板机的跳板机IP:跳板机SSH端口网络及凭证是否正确。内网资产连接超时检查内网资产是否已正确绑定网域以及跳板机是否能连通目标内网 IP。无法选择网域检查步骤2中创建资产时系统平台是否确实下拉选择了Gateway。(注所有敏感 IP 及端口均已用跳板机IP、跳板机SSH端口等占位符替代可直接作为内部文档使用。)这里为你整理了一份适合直接复制粘贴到你博客末尾的总结。这份总结去除了真实 IP使用了占位符并且精准提炼了三种方案的核心差异和适用场景你可以直接使用 三种方案总结与选型指南在 JumpServer 跨网段访问内网资产的场景中并没有绝对的“最优解”只有“最契合当前环境”的方案。以下是对三种方案的最终总结方案特性横向对比对比维度方案一jms_agent 代理方案二系统网络路由方案三原生网域网关本博客方案底层原理Agent主动建立反向加密隧道内核层ip_forward路由转发堡垒机与网关间建立 SSH 隧道跳板机要求需安装jms_agent组件需开启内核转发并配置路由表无需任何操作仅需提供 SSH 凭证网络方向跳板机需能出站访问堡垒机堡垒机需能直连跳板机堡垒机需能直连跳板机协议支持以 SSH/RDP 等代理为主全协议支持含数据库、Web等主要支持 SSH/SFTP性能表现较好官方优化极高内核级转发无加解密开销一般SSH加解密有瓶颈环境侵入性中需装软件高需改内核、配路由极低零侵入选型建议指南✅ 什么时候首选方案三本博客方案只是需要通过 SSH 管理内网 Linux 服务器。希望配置最简、最快落地且不想在跳板机上安装任何软件或修改系统内核。跳板机自身已经具备连通内网目标机器的能力。✅ 什么时候考虑方案一jms_agent跳板机位于严格的防火墙之后只能出站不能入站堡垒机无法主动 SSH 连上它。企业安全合规要求极高禁止在堡垒机中明文存储跳板机的 SSH 密钥。需要多节点负载均衡、断线重连等官方高级网关特性。✅ 什么时候考虑方案二系统路由需要访问内网的非 SSH 资产如 Windows RDP、MySQL/Redis 数据库、内网 Web 服务等SSH 隧道无法很好支持这些协议。并发量极大、传输数据量大对网络吞吐有极高要求SSH 加解密成为性能瓶颈。跳板机本身就是一个拥有多张网卡的核心路由器或防火墙具备天然的路由转发能力。一句话总结本文采用的**方案三网域网关**以“零侵入、极简配置”的特性完美解决了纯 SSH 运维场景下的跨网段痛点是日常中小规模运维的最佳实践。在遇到防火墙策略限制、多协议需求或高并发瓶颈时再根据上述指南切换至方案一或方案二即可。

相关新闻

操作系统课设报告:从进程调度到工程实践的完整指南

操作系统课设报告:从进程调度到工程实践的完整指南

简介:这份华中科技大学计算机学院操作系统课程设计报告,面向计算机相关专业学生及操作系统自学者,提供一份完整的课程设计参考范例。报告围绕Linux系统展开,涵盖Linux编程环境搭建、内核代码结构分析、添加系统调用、设备驱动程序…

2026/10/10 1:58:48 阅读更多 →
用arcpy写脚本批量将mdb转换为gdb:完整方案与避坑指南

用arcpy写脚本批量将mdb转换为gdb:完整方案与避坑指南

简介:这是一份面向ArcGIS初级与中级用户的ArcPy数据转换实战资料,核心解决个人地理数据库(.mdb)批量转换为文件地理数据库(.gdb)的自动化需求。文档以可运行的完整脚本为主线,逐步拆解创建GDB、设置工作空间、使用ListFeatureClasses和ListTa…

2026/10/10 1:57:48 阅读更多 →
Goa 服务设计:传输层映射、错误建模与拦截器实战指南(HTTP / gRPC / JSON-RPC)

Goa 服务设计:传输层映射、错误建模与拦截器实战指南(HTTP / gRPC / JSON-RPC)

后端代码生成API设计微服务 【免费下载链接】goa Design-first Go framework that generates API code, documentation, and clients. Define once in an elegant DSL, deploy as HTTP and gRPC services with zero drift between code and docs. 项目地址: https:/…

2026/10/10 1:57:48 阅读更多 →

最新新闻

ZoneMinder 仓库内 jwt-cpp 的 Conan 示例:从构建、运行到源码级解析

ZoneMinder 仓库内 jwt-cpp 的 Conan 示例:从构建、运行到源码级解析

音视频后端计算机视觉 【免费下载链接】zoneminder ZoneMinder is a free, open source Closed-circuit television software application developed for Linux which supports IP, USB and Analog cameras. 项目地址: https://gitcode.com/gh_mirrors/zo/zonemind…

2026/10/10 2:43:03 阅读更多 →
Pulse v6.4.4-beta.3 发布解析:History 目标选择修正、PBS 遥测关联与监控生命周期同步

Pulse v6.4.4-beta.3 发布解析:History 目标选择修正、PBS 遥测关联与监控生命周期同步

可观测性运维后端 【免费下载链接】Pulse Real-time monitoring dashboard for Proxmox VE, PBS, Docker, Kubernetes, TrueNAS and vSphere. Self-hosted, with smart alerts and AI patrols that catch silent failures. 项目地址: https://gitcode.com/gh_mirror…

2026/10/10 2:43:03 阅读更多 →
第125篇Fragment 通信演进:从接口回调到共享 ViewModel

第125篇Fragment 通信演进:从接口回调到共享 ViewModel

先把结论放在前面:Fragment 通信方案的历史是一条"从松耦合到紧耦合再回到解耦"的弯路,最终答案只有三个——Fragment Result API 适合一次性结果回传、共享 ViewModel 适合状态共享、事件总线只留给跨模块解耦的场景。 这题的考点不在 API 名字,而在你知不知道每…

2026/10/10 2:43:03 阅读更多 →
微信小程序医院预约挂号毕设资源包:业务闭环与部署避坑指南

微信小程序医院预约挂号毕设资源包:业务闭环与部署避坑指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/10 2:43:03 阅读更多 →
OPC政策红利期:开发者如何用TaoToken统一API通道抓住海淀+张江+深圳的创业机会

OPC政策红利期:开发者如何用TaoToken统一API通道抓住海淀+张江+深圳的创业机会

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/10 2:43:03 阅读更多 →
libsql-studio 中的 libsql_vector_idx:用 CREATE INDEX 为 SQLite 构建 ANN 向量索引

libsql-studio 中的 libsql_vector_idx:用 CREATE INDEX 为 SQLite 构建 ANN 向量索引

数据库客户端前端数据库 【免费下载链接】libsql-studio A lightweight Database GUI in your browser. It supports connecting to Postgres, MySQL, and SQLite. 项目地址: https://gitcode.com/gh_mirrors/li/libsql-studio 点击查看 免费下载 libsql_vector_id…

2026/10/10 2:42:03 阅读更多 →

日新闻

卫星轨道分类全解析:从LEO到GEO的选型逻辑与工程实践

卫星轨道分类全解析:从LEO到GEO的选型逻辑与工程实践

1. 从“卫星轨道分类”这个标题说起:为什么值得花时间搞懂第一次接触“卫星轨道分类”这个概念,很多人会觉得它离自己很远——不就是天上的星星怎么转吗?但如果你正在做航天任务规划、遥感数据接收、星座设计,甚至只是准备一场航天…

2026/10/10 0:00:39 阅读更多 →
Spring AOP 核心原理与实战:从概念到日志切面落地

Spring AOP 核心原理与实战:从概念到日志切面落地

1. 从一个真实痛点说起:为什么你的代码里到处都是重复逻辑刚入行那会儿,我写过一个用户管理模块,注册、登录、改密码、注销四个接口。每个接口里都塞了几乎一样的日志打印、参数校验、事务开启和提交。当时觉得没什么,能跑就行。直…

2026/10/10 0:00:40 阅读更多 →
Python招聘数据采集与分析可视化:从采集清洗到薪资技能城市可视化全链路

Python招聘数据采集与分析可视化:从采集清洗到薪资技能城市可视化全链路

简介:这是一套面向计算机相关专业学生与项目实战学习者的Python数据采集与分析可视化完整项目,以Boss直聘岗位数据为对象,适合用作毕业设计、课程设计或期末大作业。资源包共38个文件,约246KB,以13个py源码文件为核心&…

2026/10/10 0:00:40 阅读更多 →

周新闻

KT148A语音芯片外挂8002D功放的工程实践指南

KT148A语音芯片外挂8002D功放的工程实践指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 15:26:32 阅读更多 →
LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/10 1:36:08 阅读更多 →
ARM架构深度解析:从RISC设计理念到交叉编译实战

ARM架构深度解析:从RISC设计理念到交叉编译实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 10:11:06 阅读更多 →

月新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 21:13:17 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 21:32:20 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 6:17:20 阅读更多 →