Zum Hauptinhalt springen

Jump-Host auf dem Mac verwenden

Von Lucas Russo, Entwickler von SSHive · Aktualisiert am

Ein Bastion-Profil für alle privaten Server dahinter: eine Jump-Kette mit bis zu 5 Hops, im Profileditor gebaut, jeder Hop mit seinen eigenen Zugangsdaten.

Geschätzte Dauer: 3 Minuten

Ein Bastion- oder Jump-Host ist der eine SSH-Server eines Netzes, der zum Internet hin offen ist. Alle anderen Rechner nehmen SSH nur von ihm an: Es gibt nur eine Tür, die gepatcht, protokolliert und mit einem zweiten Faktor gesichert werden muss, und die privaten Server zeigen Port 22 nie nach außen. Im Terminal gehen Sie mit ssh -J bastion ziel oder einer ProxyJump-Zeile in ~/.ssh/config über ihn. In SSHive ist der Bastion-Host ein gewöhnliches SSH-Profil, und jeder private Server nennt ihn im Block Jump-Kette (Multi-Hop) seiner Erweiterten Optionen. Die Kette verweist auf das Profil, nicht auf eine Kopie seiner Adresse: Ändert sich die IP des Bastion-Hosts, bearbeiten Sie dieses eine Profil, und alle Server dahinter ziehen mit. Jump-Ketten gehören auf dem Mac zu SSHive Pro. Stehen Ihre Bastion-Hosts schon in ~/.ssh/config, importieren Sie diese Datei zuerst.

Schritt für Schritt

  1. Zuerst das Bastion-Profil anlegen (es selbst hat keine Sprünge)

    Seitenleiste › + › SSH. Tragen Sie den öffentlichen Hostnamen oder die IP des Bastion-Hosts ein, dazu Port, Benutzer und Authentifizierung (ein Schlüssel ist die bessere Wahl). Seine Erweiterten Optionen bleiben leer: Der Bastion-Host selbst hat keine Jump-Kette. Speichern und einmal verbinden, um den Host-Schlüssel zu bestätigen. Die Reihenfolge zählt, weil jeder Hop einer Kette aus einem Menü Ihrer vorhandenen SSH-Profile gewählt wird: Ein freies Textfeld user@host gibt es nicht, der Bastion-Host muss also zuerst existieren.
  2. Die Kette im Zielprofil aufbauen (Pro)

    Legen Sie ein SSH-Profil für den privaten Server an, mit seiner privaten Adresse (so, wie sie aus dem Netz des Bastion-Hosts zu sehen ist) und der Authentifizierung, die dieser Server annimmt. Öffnen Sie die Erweiterten Optionen und klicken Sie im Block Jump-Kette (Multi-Hop) auf Hop hinzufügen. Ein Menü listet Ihre anderen SSH-Profile als Name (Host:Port): Wählen Sie den Bastion-Host. Unter der Liste wird der Weg gezeichnet, bastion → ziel, und jeder Hop hat Schaltflächen zum Hoch- und Runterschieben und zum Entfernen. Speichern. In der kostenlosen Version ist der Block ausgegraut; ein Klick auf sein PRO-Badge öffnet das Upgrade-Fenster.
  3. Jeder Hop meldet sich mit seinem eigenen Profil an

    Bei ProxyJump in OpenSSH kommt die Anmeldung jedes Hops aus ~/.ssh/config und Ihrem Agenten. In SSHive meldet sich jedes Profil der Kette mit seinen eigenen gespeicherten Einstellungen an: Passwort, privater Schlüssel, Agent oder Passphrase. Bastion-Host mit ed25519-Schlüssel, Ziel nur über den Agenten? Kein Problem. Agent-Weiterleitung in denselben Erweiterten Optionen ist ein eigener Schalter: Setzen Sie ihn für einen Server nur, wenn ein Programm dort Ihren lokalen Agenten braucht, etwa ein git push von diesem Server mit dem Schlüssel Ihres Macs.
  4. Mehrere Bastion-Hosts: alle Hops im letzten Profil

    Für zwei Bastion-Hosts, erst A, dann B: A anlegen, B anlegen, dann im Zielprofil die Jump-Kette öffnen und A, dann B hinzufügen, in dieser Reihenfolge; der Weg lautet A → B → ziel. SSHive folgt der Kette des Profils, das Sie öffnen, und sonst keiner: Die eigene Kette von B, falls es eine hat, wird nicht verwendet, alle Hops gehören also ins letzte Profil. Eine Kette fasst bis zu 5 Hops, und SFTP und Tunnel des letzten Profils laufen durch jeden davon.

Häufige Fragen

Kann ich einen Jump-Host mit SFTP und Tunneln nutzen?+
Ja, beides läuft durch die Kette. Ziehen Sie eine Datei in den SFTP-Bereich des Ziels, dann reist sie verschlüsselt: Mac → Bastion-Host → Ziel. Tunnel, die im Zielprofil stehen, funktionieren genauso.
Haben RDP- und VNC-Profile eine Jump-Kette?+
Nein, die Kette gibt es nur in SSH-Profilen. Für einen Windows- oder VNC-Rechner hinter dem Bastion-Host geben Sie dem Bastion-Profil einen lokalen Tunnel und lassen das RDP- oder VNC-Profil auf localhost zeigen, wie es die RDP-Anleitung zeigt.

Passende SSHive-Funktionen

SSH-Terminal

GPU-beschleunigtes Terminal

SSH-Tunnel

Lokal, entfernt & SOCKS5-Proxy

SSHive kostenlos für macOS testen

Holen Sie sich den All-in-one-Client für SSH, SFTP, RDP und VNC auf dem Mac. Kostenloser Download, ohne Registrierung.

SSHive kostenlos laden