Tous les produits
Search
Centre de documentation

Elastic Compute Service:Forward ports to instances without public IP addresses

Dernière mise à jour :Aug 18, 2026

La CLI Session Manager (ali-instance-cli) permet la redirection de ports TCP via Cloud Assistant et WebSocket. Cette fonctionnalité facilite l'accès aux services d'une instance disposant uniquement d'une adresse IP privée ou l'établissement d'un tunnel à travers un serveur de rebond.

Cas d'usage

Cas d'usage 1 : Accéder aux services d'une instance avec adresse IP privée.

Mappez le port d'un service sur une instance dépourvue d'adresse IP publique (par exemple le port 80 pour Nginx, 22 pour SSH, 3389 pour RDP ou 3306 pour MySQL) vers un port local, puis connectez-vous localement pour accéder au service distant.

image

Cas d'usage 2 : Utiliser une instance comme serveur de rebond pour atteindre d'autres hôtes privés.

Pour les services inaccessibles directement, tels qu'une base de données ApsaraDB RDS for MySQL, utilisez une instance ECS disposant d'un accès réseau à la cible en tant que serveur de rebond. La session de redirection de port crée un tunnel à travers cette instance vers les services privés.

image
Important

Une session de redirection de port reste active uniquement tant que la fenêtre de ligne de commande est ouverte. La fermeture de cette fenêtre met fin à la session.

Accéder aux services d'une instance avec adresse IP privée

Effectuez les préparatifs et installez et configurez la CLI Session Manager, puis suivez les étapes ci-dessous.

Sur Windows

Dans PowerShell, accédez au répertoire ali-instance-cli.exe et exécutez la commande suivante :

# Replace INSTANCE_ID with the ID of the instance for which you want to set up port forwarding, TARGET_PORT with the port of the target ECS instance, and LOCAL_PORT with the port to map on your local machine.
.\ali-instance-cli.exe portforward -i INSTANCE_ID -r TARGET_PORT -l LOCAL_PORT

Lorsque le message Waiting for connections s'affiche, le tunnel est actif. Accédez au TARGET_PORT de l'instance via 127.0.0.1:<local_port>.

Exemple : rediriger le port Nginx 80 de l'instance i-bp1****** vers le port local 8080 : .\ali-instance-cli.exe portforward -i i-bp1****** -r 80 -l 8080 .

Sur macOS ou Linux

Dans le terminal, accédez au répertoire ali-instance-cli et exécutez la commande suivante :

#Replace INSTANCE_ID with the ID of the instance for which you want to set up port forwarding, TARGET_PORT with the port of the target ECS instance, and LOCAL_PORT with the port to map on your local machine.
./ali-instance-cli portforward -i INSTANCE_ID -r TARGET_PORT -l LOCAL_PORT

Lorsque le message Waiting for connections s'affiche, le tunnel est actif. Accédez au TARGET_PORT de l'instance via 127.0.0.1:<local_port>.

Exemple : rediriger le port Nginx 80 de l'instance i-bp1****** vers le port local 8080 : ./ali-instance-cli portforward -i i-bp1****** -r 80 -l 8080 .

Utiliser une instance comme serveur de rebond

Effectuez les préparatifs et installez et configurez la CLI Session Manager, puis suivez les étapes ci-dessous.

Sur Windows

Dans PowerShell, accédez au répertoire ali-instance-cli.exe et exécutez la commande suivante :

# Replace INSTANCE_ID with the ID of the jump server instance, TARGET_IP with the IP address of the target host, TARGET_PORT with the port of the target host, and LOCAL_PORT with the port to map on your local machine.
.\ali-instance-cli.exe portforward -i INSTANCE_ID -r TARGET_IP:TARGET_PORT -l LOCAL_PORT

Lorsque le message Waiting for connections s'affiche, le tunnel du serveur de rebond est établi. Le trafic vers 127.0.0.1:<local_port> est routé via le serveur de rebond vers TARGET_IP:TARGET_PORT.

Exemple : router le trafic vers une instance RDS for MySQL située à rm-******.mysql.rds.aliyuncs.com:3306 via le serveur de rebond i-bp1****** vers le port local 13306 : .\ali-instance-cli.exe portforward -i i-bp1****** -r rm-******.mysql.rds.aliyuncs.com:3306 -l 13306 .

Sur macOS ou Linux

Dans le terminal, accédez au répertoire ali-instance-cli et exécutez la commande suivante :

#Replace INSTANCE_ID with the ID of the jump server instance, TARGET_IP with the IP address of the target host, TARGET_PORT with the port of the target host, and LOCAL_PORT with the port to map on your local machine.
./ali-instance-cli portforward -i INSTANCE_ID -r TARGET_IP:TARGET_PORT -l LOCAL_PORT

Lorsque le message Waiting for connections s'affiche, le tunnel du serveur de rebond est établi. Le trafic vers 127.0.0.1:<local_port> est routé via le serveur de rebond vers TARGET_IP:TARGET_PORT.

Exemple : mapper une instance RDS for MySQL ( rm-******.mysql.rds.aliyuncs.com:3306 ) vers le port local 13306 via le serveur de rebond i-bp1****** : ./ali-instance-cli portforward -i i-bp1****** -r rm-******.mysql.rds.aliyuncs.com:3306 -l 13306 .

FAQ

La ligne de commande ne répond pas après l'exécution d'une commande (l'instance n'est pas à l'état Running)

Si la ligne de commande ne répond pas après l'exécution d'une commande ali-instance-cli, l'instance n'est peut-être pas à l'état Running. Pour vérifier l'état de l'instance, consultez la section Vérifier si l'instance est à l'état Running de cette rubrique.

La ligne de commande ne répond pas après l'exécution d'une commande (problème de configuration du groupe de sécurité)

Si la ligne de commande ne répond pas après l'exécution d'une commande ali-instance-cli, les ports sortants requis ne sont peut-être pas ouverts dans le groupe de sécurité. Par défaut, les groupes de sécurité de base autorisent tout le trafic sortant. Ce problème peut survenir si vous modifiez les règles sortantes ou si vous utilisez un groupe de sécurité avancé.

Lorsque vous utilisez Session Manager pour vous connecter à une instance ECS, assurez-vous que le Cloud Assistant Agent exécuté sur l'instance ECS est connecté au serveur Cloud Assistant en ajoutant les règles suivantes à une règle de groupe de sécurité sortante :

Contrairement aux méthodes de connexion telles que SSH et Remote Desktop Protocol (RDP), le Cloud Assistant Agent établit activement une connexion WebSocket vers le serveur Session Manager. Il suffit d'ouvrir le port WebSocket sortant du serveur Cloud Assistant dans une règle de sécurité. Pour plus d'informations sur le fonctionnement de Session Manager, consultez la section Fonctionnement de Session Manager de cette rubrique.
Important
  • Avec des groupes de sécurité de base, y compris le groupe de sécurité par défaut, tout le trafic sortant est autorisé. Aucune configuration supplémentaire n'est requise.

  • Avec un groupe de sécurité avancé, tout le trafic sortant est refusé par défaut. Vous devez configurer les règles appropriées décrites dans le tableau suivant. Pour plus d'informations sur les groupes de sécurité, consultez Groupes de sécurité de base et avancés.

Pour savoir comment ajouter des règles à un groupe de sécurité, consultez Ajouter une règle de groupe de sécurité.

Action

Priorité

Type de protocole

Plage de ports

Objet d'autorisation

Description

Allow

1

Custom TCP

443

100.100.0.0/16

Ce port permet d'accéder au serveur Cloud Assistant.

Allow

1

Custom TCP

443

100.0.0.0/8

Ce port permet d'accéder au serveur hébergeant le package d'installation du Cloud Assistant Agent lors de l'installation ou de la mise à jour du Cloud Assistant Agent.

Allow

1

Custom UDP

53

0.0.0.0/0

Ce port sert à la résolution des noms de domaine.

Si vous souhaitez vous connecter à une instance exclusivement via Session Manager, supprimez du groupe de sécurité les règles entrantes autorisant le port SSH (22 par défaut) et le port RDP (3389 par défaut) afin de renforcer la sécurité de l'instance ECS.

Erreur DeliveryTimeout : Cloud Assistant Agent est hors ligne

Une erreur DeliveryTimeout indique que le Cloud Assistant Agent est peut-être hors ligne. Pour vérifier l'état de l'agent, consultez Vérifier si le Cloud Assistant Agent est installé sur une instance.

L'erreur "session manager is disabled, please enable first" s'affiche après l'exécution d'une commande

Si l'erreur session manager is disabled, please enable first survient après l'exécution d'une commande ali-instance-cli, activez Session Manager dans la console.

Comment analyser les journaux ali-instance-cli

Analysez les journaux ali-instance-cli pour identifier les problèmes.

  • Journaux de la CLI Session Manager : lors de l'utilisation de ali-instance-cli, un dossier de journaux (par exemple ~/log/aliyun_ecs_session_log.2022XXXX) est généré dans le répertoire de l'outil.

  • Journaux du Cloud Assistant Agent :

    • Linux

      /usr/local/share/aliyun-assist/<Cloud Assistant Agent version>/log/
    • Windows

      C:\ProgramData\aliyun\assist\<Cloud Assistant Agent version>\log