全部产品
Search
文档中心

运维安全中心(堡垒机):SSH协议运维

更新时间:Jul 24, 2026

通过客户端方式运维主机资产时,您可以使用终端命令行工具或客户端远程连接工具连接堡垒机,再通过堡垒机选择需要运维的主机资产。本文介绍如何在Windows系统通过SSH协议客户端连接堡垒机运维资产。

前提条件

  • 已在堡垒机导入资产及用户,并将资产授权给用户。具体操作,请参见新建主机管理用户授权资产及资产账户

    说明
    • 如需堡垒机在访问服务器时实现免密登录,您需要将资产账户授权给用户。具体操作,请参见为用户授权资产及资产账户

    • 如不托管指定账户,可打开资产特殊账户中的Empty账户,使用Empty账户时,堡垒机用户需要手动输入资产账户密码。开启资产特殊账户操作,请参见运维配置

  • 已获取堡垒机运维地址。您可以在堡垒机概览页面的堡垒机实例信息区域获取运维地址。具体操作,请参见堡垒机页面概览概览

    说明

    堡垒机提供固定的域名模式运维地址,同时使用动态IP以确保安全不易被攻击。运维地址解析出的IP可能会发生变化,请您使用堡垒机分配的域名地址进行运维,避免因IP变化而无法运维。

  • 用户使用公钥认证方式登录堡垒机时,需要将公钥托管至堡垒机。具体操作,请参见托管用户公钥

  • 如果使用客户端工具运维资产,请确保已在本地安装支持SSH协议的运维工具,例如Xshell、SecureCRT、PuTTY等。

    堡垒机兼容的客户端远程连接工具及版本说明,请参见客户端远程连接工具及版本说明

终端命令行方式

密码认证方式

  1. 打开终端命令行工具,输入命令ssh <堡垒机用户名>@<堡垒机运维地址> -p 60022

    SSH端口号默认为60022。如果您需要修改堡垒机的运维端口,请参见配置堡垒机(配置端口号)。

  2. 输入堡垒机用户密码。

  3. 如果堡垒机用户开启了双因子认证,请填写双因子验证码。

    堡垒机用户双因子认证配置说明,请参见开启双因子认证

    PS C:\Users\admin> ssh demo@uww****wux-public.bastionhost.aliyuncs.com -p 60022
    demo@uww****wux-public.bastionhost.aliyuncs.com's password:
    Two-Step Verification required
    Please Input Mfa Code (SMS):
  4. 在资产管理页面,通过键盘上的上、下方向键选择您想要进行运维的服务器主机,按回车键(Enter),即可登录目标服务器主机进行运维操作。

    说明

    若进入[usmshell]$提示符界面后无法选中服务器,请按以下步骤操作:

    1. 输入ls并按回车键,查看有权限的主机列表。

    2. 使用键盘上下方向键将光标移至目标主机(左侧出现蓝色高亮或光标指示后即为选中)。

    3. 按回车键(Enter)建立连接。

    若输入ls无反应,请检查终端是否处于英文输入法状态,或尝试重新连接。

令牌认证方式

  1. 打开终端命令行工具,输入命令ssh <堡垒机用户名>@<堡垒机运维地址> -p 60022

    SSH端口号默认为60022。如果您需要修改堡垒机的运维端口,请参见配置堡垒机(配置端口号)。

  2. 在填写密码处,输入堡垒机运维令牌。获取运维令牌,请参见管理运维令牌

  3. 在目标服务器进行运维操作。

用户公钥认证方式

  1. 打开终端命令行工具,输入命令ssh -i <私钥文件路径> <堡垒机用户名>@<堡垒机运维地址> -p 60022

    SSH端口号默认为60022。如果您需要修改堡垒机的运维端口,请参见配置堡垒机(配置端口号)。

  2. 如果堡垒机用户开启了双因子认证,请填写双因子验证码。堡垒机用户双因子认证配置说明,请参见开启双因子认证

    PS C:\Users\admin> ssh -i C:\Users\admin\Desktop\id_rsa demo@uwxxx-xxxiwux-public.bastionhost.aliyuncs.com -p 60022
    Two-Step Verification required
    Please Input Mfa Code (SMS):
  3. 在资产管理页面,通过键盘上的上、下方向键选择您想要进行运维的服务器主机,按回车键(Enter),即可登录目标服务器主机进行运维操作。

客户端工具方式

密码认证方式

  1. 打开Xshell工具,在连接设置中输入堡垒机的运维地址和SSH端口号。

    SSH端口号默认为60022。如果您需要修改堡垒机的运维端口,请参见配置堡垒机(配置端口号)。

  2. 用户身份验证设置中,输入堡垒机的用户名和密码,单击确定

  3. 如果堡垒机用户开启了双因子认证,请填写双因子验证码,单击确定

    堡垒机用户双因子认证配置说明,请参见开启双因子认证

    如果双因子验证失败,系统弹出标题为 Two-Step Vertication failure, please try again 的对话框,需重新输入MFA验证码。对话框中另有 记住密码(R) 复选框可选。

  4. 在资产管理页面,通过键盘上的上、下方向键选择您想要进行运维的服务器主机,按回车键(Enter),即可登录目标服务器主机进行运维操作。

令牌认证方式

  1. 打开Xshell工具,在连接设置中输入堡垒机的运维地址和SSH端口号。

    SSH端口号默认为60022。如果您需要修改堡垒机的运维端口,请参见配置堡垒机(配置端口号)。

  2. 用户身份验证设置中,输入堡垒机的用户名和运维令牌,单击确定。获取运维令牌,请参见管理运维令牌

  3. 在目标服务器进行运维操作。

用户公钥认证方式

  1. 打开Xshell工具,在连接设置中输入堡垒机的运维地址和SSH端口号。

    SSH端口号默认为60022。如果您需要修改堡垒机的运维端口,请参见配置堡垒机(配置端口号)。

  2. 用户身份验证设置页面,验证方法选中Public Key

  3. 单击设置,在Public Key设置对话框,上传与托管至堡垒机用户公钥相匹配的私钥文件,单击确定

  4. 可选:如果堡垒机用户开启了双因子认证,请填写双因子验证码,单击确定

    双因子认证配置说明,请参见开启双因子认证

  5. 在资产管理页面,通过键盘上的上、下方向键选择您想要进行运维的服务器主机,按回车键(Enter),即可登录目标服务器主机进行运维操作。

资产搜索指导

您可以通过以下两种方式搜索目标资产:

  • 使用/+搜索内容。搜索结果会高亮显示,示例如下图所示:

    image.png

  • 使用堡垒机提供的Search功能,通过关键词筛选出目标资产。

    例如,您需要筛选关键字“密钥”,您可以单击[Search],进入[Search]页面后,输入“ls 密钥”,并按回车键,资产列表界面会自动筛选出筛选条件含“密钥”的资产。如下图所示:

    image.png

    说明

    更多关于[Search]命令的使用说明,请输入helphelp ls查看。

VSCode Remote-SSH 连接堡垒机报错或无法使用怎么办?

堡垒机暂不支持通过 VSCode Remote-SSH 插件进行远程开发(包括动态端口转发场景)。使用 Remote-SSH 连接堡垒机时,可能遇到以下报错:

  • administratively prohibited

  • TCP port forwarding may be disabled

堡垒机底层 SSH 配置(如 AllowTcpForwarding)由阿里云统一管控,不支持 Remote-SSH 所需的 TCP 端口转发功能。

替代方案:在 VSCode 中使用Terminal终端,通过 SSH 命令连接堡垒机进行资产运维:

ssh <堡垒机用户名>@<堡垒机运维地址> -p 60022

SSH 连接堡垒机时常见报错如何处理?

报错 1:Invalid port number

端口参数格式错误。需确保使用-p 60022格式(-p后有空格),自定义端口需为合法数字且不含非法字符。

报错 2:INVALID_USER Incorrect username or password

用户名或密码有误,常见原因如下:

  • 用户名必须为堡垒机账号,不能使用 RAM 账户或目标服务器用户名。

  • 若使用令牌认证,第一次密码提示时需输入运维令牌,第二次提示时需输入目标服务器密码。

报错 3:协议不匹配导致连接失败

请按以下要点排查:

  • 确认使用 SSH 客户端连接 Linux 服务器,默认端口为60022

  • V3.2.X 版本仅支持通过域名访问堡垒机,不支持 IP 直连。

  • 若已手动修改过目标服务器的 SSH 端口,需在堡垒机资产管理中更新对应主机的服务端口。

如何通过堡垒机访问后端 ECS 的数据库服务?

当前版本不支持直接通过堡垒机进行数据库运维。如需访问后端 ECS 上的数据库服务,请按以下步骤操作:

  1. 通过 SSH 协议连接到目标 ECS 服务器(具体操作参见本文前述步骤)。

  2. 在 ECS 服务器内部使用数据库客户端或命令行工具连接数据库服务。

null

堡垒机底层 SSH 配置(如 AllowTcpForwarding)由阿里云统一管控,默认开启,用户无需也无法查看或修改该配置。