<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[ssh 命令详解]]></title><description><![CDATA[<pre><code class="language-bash">usage: ssh [-46AaCfGgKkMNnqsTtVvXxYy] [-B bind_interface] [-b bind_address]
           [-c cipher_spec] [-D [bind_address:]port] [-E log_file]
           [-e escape_char] [-F configfile] [-I pkcs11] [-i identity_file]
           [-J destination] [-L address] [-l login_name] [-m mac_spec]
           [-O ctl_cmd] [-o option] [-P tag] [-p port] [-Q query_option]
           [-R address] [-S ctl_path] [-W host:port] [-w local_tun[:remote_tun]]
           destination [command [argument ...]]
</code></pre>
<p dir="auto"><code>ssh</code> 命令是 Linux/Unix 系统中用于安全远程登录的核心工具，其参数众多，功能强大。</p>
<p dir="auto">为了更清晰地理解，我将这些参数按照功能逻辑分为了 <strong>连接与身份</strong>、<strong>端口转发</strong>、<strong>认证与密钥</strong>、<strong>会话与调试</strong> 以及 <strong>版本与配置</strong> 五大类进行详细解释。</p>
<h3>1. 连接、目标与身份</h3>
<p dir="auto">这些参数用于指定你要连接到哪里，以及以谁的身份登录。</p>
<table class="table table-bordered table-striped">
<thead>
<tr>
<th style="text-align:left">参数</th>
<th style="text-align:left">全称/含义</th>
<th style="text-align:left">详细解释</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align:left"><strong>destination</strong></td>
<td style="text-align:left">目标主机</td>
<td style="text-align:left">核心参数，指定要连接的远程主机。格式通常为 <code>[user@]hostname</code>。</td>
</tr>
<tr>
<td style="text-align:left"><strong>[command]</strong></td>
<td style="text-align:left">执行命令</td>
<td style="text-align:left">如果指定，将在远程主机上执行该命令后退出，而不是启动交互式 shell。</td>
</tr>
<tr>
<td style="text-align:left"><code>-p port</code></td>
<td style="text-align:left">端口</td>
<td style="text-align:left">指定远程 SSH 服务监听的端口号（默认是 22）。</td>
</tr>
<tr>
<td style="text-align:left"><code>-l login_name</code></td>
<td style="text-align:left">登录名</td>
<td style="text-align:left">指定登录远程主机的用户名（例如 <code>ssh -l root host</code>）。</td>
</tr>
<tr>
<td style="text-align:left"><code>-4</code></td>
<td style="text-align:left">仅 IPv4</td>
<td style="text-align:left">强制 SSH 仅使用 IPv4 地址进行连接。</td>
</tr>
<tr>
<td style="text-align:left"><code>-6</code></td>
<td style="text-align:left">仅 IPv6</td>
<td style="text-align:left">强制 SSH 仅使用 IPv6 地址进行连接。</td>
</tr>
<tr>
<td style="text-align:left"><code>-J destination</code></td>
<td style="text-align:left">跳板/代理跳转</td>
<td style="text-align:left">通过一个或多个跳板机（Jump Host）连接到最终目标（例如 <code>ssh -J user@gateway user@final</code>）。</td>
</tr>
</tbody>
</table>
<h3>2. 端口转发与隧道</h3>
<p dir="auto">SSH 不仅仅是登录，还可以作为安全隧道传输其他数据。</p>
<table class="table table-bordered table-striped">
<thead>
<tr>
<th style="text-align:left">参数</th>
<th style="text-align:left">全称/含义</th>
<th style="text-align:left">详细解释</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align:left"><code>-L</code></td>
<td style="text-align:left">本地端口转发</td>
<td style="text-align:left">将本地的某个端口流量通过 SSH 隧道转发到远程主机的某个地址和端口（例如 <code>-L 8080:localhost:80</code>，本地访问 8080 即访问远程的 80 端口）。</td>
</tr>
<tr>
<td style="text-align:left"><code>-R</code></td>
<td style="text-align:left">远程端口转发</td>
<td style="text-align:left">将远程主机的某个端口流量通过 SSH 隧道转发回本地（例如 <code>-R 9000:localhost:80</code>，远程访问 9000 即访问本地的 80 端口）。</td>
</tr>
<tr>
<td style="text-align:left"><code>-D</code></td>
<td style="text-align:left">动态端口转发</td>
<td style="text-align:left">开启 SOCKS 代理服务器。指定本地一个端口，所有发往该端口的流量都会通过 SSH 隧道动态转发。</td>
</tr>
<tr>
<td style="text-align:left"><code>-g</code></td>
<td style="text-align:left">网关端口</td>
<td style="text-align:left">允许远程主机连接到本地转发的端口（默认情况下，端口转发仅绑定到 localhost，使用此参数可让其他机器连接）。</td>
</tr>
<tr>
<td style="text-align:left"><code>-w</code></td>
<td style="text-align:left">TUN/TAP 隧道</td>
<td style="text-align:left">用于转发网络层（Layer 3）或链路层（Layer 2）的数据包，常用于构建 VPN。</td>
</tr>
</tbody>
</table>
<h3>3. 认证、密钥与代理</h3>
<p dir="auto">这些参数控制如何证明你的身份。</p>
<table class="table table-bordered table-striped">
<thead>
<tr>
<th style="text-align:left">参数</th>
<th style="text-align:left">全称/含义</th>
<th style="text-align:left">详细解释</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align:left"><code>-i identity_file</code></td>
<td style="text-align:left">身份文件</td>
<td style="text-align:left">指定用于公钥认证的私钥文件（默认是 <code>~/.ssh/id_rsa</code> 等）。</td>
</tr>
<tr>
<td style="text-align:left"><code>-A</code></td>
<td style="text-align:left">启用代理转发</td>
<td style="text-align:left">允许将本地的 SSH 代理（ssh-agent）连接转发到远程主机。<strong>注意：</strong> 这有安全风险，因为远程用户可能利用你的本地密钥进行跳板攻击。</td>
</tr>
<tr>
<td style="text-align:left"><code>-a</code></td>
<td style="text-align:left">禁用代理转发</td>
<td style="text-align:left">禁止转发认证代理的连接（默认行为）。</td>
</tr>
<tr>
<td style="text-align:left"><code>-K</code></td>
<td style="text-align:left">GSSAPI 委托</td>
<td style="text-align:left">启用基于 GSSAPI（如 Kerberos）的身份验证和凭据转发。</td>
</tr>
<tr>
<td style="text-align:left"><code>-k</code></td>
<td style="text-align:left">禁用 GSSAPI</td>
<td style="text-align:left">禁用向服务器转发 GSSAPI 凭据。</td>
</tr>
<tr>
<td style="text-align:left"><code>-I pkcs11</code></td>
<td style="text-align:left">智能卡/PKCS#11</td>
<td style="text-align:left">指定用于与智能卡通信的 PKCS#11 共享库，用于硬件密钥认证。</td>
</tr>
</tbody>
</table>
<h3>4. 会话、控制与调试</h3>
<p dir="auto">控制终端行为、连接管理和故障排查。</p>
<table class="table table-bordered table-striped">
<thead>
<tr>
<th style="text-align:left">参数</th>
<th style="text-align:left">全称/含义</th>
<th style="text-align:left">详细解释</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align:left"><code>-t</code></td>
<td style="text-align:left">强制伪终端</td>
<td style="text-align:left">强制分配一个伪终端（PTY）。当你需要在远程运行基于屏幕的程序（如 <code>top</code>、<code>vim</code> 或菜单脚本）时非常有用。</td>
</tr>
<tr>
<td style="text-align:left"><code>-T</code></td>
<td style="text-align:left">禁止分配终端</td>
<td style="text-align:left">禁止分配伪终端。适用于执行自动化脚本或传输文件时，防止远程系统分配不必要的资源。</td>
</tr>
<tr>
<td style="text-align:left"><code>-f</code></td>
<td style="text-align:left">后台运行</td>
<td style="text-align:left">请求 SSH 在执行命令前转入后台运行（通常与 <code>-n</code> 配合使用）。</td>
</tr>
<tr>
<td style="text-align:left"><code>-n</code></td>
<td style="text-align:left">重定向 stdin</td>
<td style="text-align:left">将标准输入重定向到 <code>/dev/null</code>。通常用于后台运行，防止 SSH 从标准输入读取数据。</td>
</tr>
<tr>
<td style="text-align:left"><code>-N</code></td>
<td style="text-align:left">不执行命令</td>
<td style="text-align:left">不在远程执行任何命令。通常仅用于端口转发（<code>-L</code>/<code>-R</code>）时，只建立隧道而不打开 shell。</td>
</tr>
<tr>
<td style="text-align:left"><code>-v</code></td>
<td style="text-align:left">冗详模式</td>
<td style="text-align:left">显示详细的调试信息。<code>-v</code> 显示一级信息，<code>-vvv</code> 显示最详细信息，用于排查连接失败原因。</td>
</tr>
<tr>
<td style="text-align:left"><code>-q</code></td>
<td style="text-align:left">安静模式</td>
<td style="text-align:left">抑制大部分警告和诊断信息，让输出更干净。</td>
</tr>
<tr>
<td style="text-align:left"><code>-e escape_char</code></td>
<td style="text-align:left">转义字符</td>
<td style="text-align:left">设置用于退出 SSH 会话的控制字符（默认是 <code>~</code>）。例如 <code>-e none</code> 会使会话完全透明，禁用转义功能。</td>
</tr>
<tr>
<td style="text-align:left"><code>-C</code></td>
<td style="text-align:left">压缩数据</td>
<td style="text-align:left">启用压缩（类似 gzip），在慢速网络下可以加速传输，但会增加 CPU 负担。</td>
</tr>
<tr>
<td style="text-align:left"><code>-S ctl_path</code></td>
<td style="text-align:left">控制套接字</td>
<td style="text-align:left">指定用于连接共享（Connection Multiplexing）的控制套接字路径，允许复用同一个 TCP 连接以加快后续连接速度。</td>
</tr>
</tbody>
</table>
<h3>5. 配置与加密</h3>
<p dir="auto">指定配置文件和加密算法。</p>
<table class="table table-bordered table-striped">
<thead>
<tr>
<th style="text-align:left">参数</th>
<th style="text-align:left">全称/含义</th>
<th style="text-align:left">详细解释</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align:left"><code>-F configfile</code></td>
<td style="text-align:left">配置文件</td>
<td style="text-align:left">指定一个替代的用户级配置文件（默认是 <code>~/.ssh/config</code>），而不是使用系统默认配置。</td>
</tr>
<tr>
<td style="text-align:left"><code>-o option</code></td>
<td style="text-align:left">配置选项</td>
<td style="text-align:left">以 <code>Key=Value</code> 的形式传递配置指令（例如 <code>ssh -o "StrictHostKeyChecking=no" host</code>），用于设置没有单独命令行开关的选项。</td>
</tr>
<tr>
<td style="text-align:left"><code>-c cipher_spec</code></td>
<td style="text-align:left">加密算法</td>
<td style="text-align:left">指定会话加密的密码算法（如 <code>aes256-ctr</code>）。OpenSSH 会自动协商，通常无需手动指定。</td>
</tr>
<tr>
<td style="text-align:left"><code>-m mac_spec</code></td>
<td style="text-align:left">MAC 算法</td>
<td style="text-align:left">指定消息认证码（Message Authentication Code）算法，用于确保数据完整性。</td>
</tr>
<tr>
<td style="text-align:left"><code>-B bind_interface</code></td>
<td style="text-align:left">绑定接口</td>
<td style="text-align:left">在多网卡机器上，指定从哪个本地网络接口发出连接。</td>
</tr>
<tr>
<td style="text-align:left"><code>-b bind_address</code></td>
<td style="text-align:left">绑定地址</td>
<td style="text-align:left">在多 IP 地址的机器上，指定连接的源 IP 地址。</td>
</tr>
<tr>
<td style="text-align:left"><code>-E log_file</code></td>
<td style="text-align:left">日志文件</td>
<td style="text-align:left">将调试日志追加到指定文件中，而不是输出到标准错误 stderr。</td>
</tr>
</tbody>
</table>
<h3><img src="https://bbs.pymud.cn/assets/plugins/nodebb-plugin-emoji/emoji/android/1f4a1.png?v=bd960ea4455" class="not-responsive emoji emoji-android emoji--bulb" style="height:23px;width:auto;vertical-align:middle" title="💡" alt="💡" /> 补充说明</h3>
<ul>
<li><strong>大小写敏感</strong>：注意 <code>-v</code>（小写）是详细模式，而 <code>-V</code>（大写）是显示版本信息并退出。</li>
<li><strong>参数优先级</strong>：命令行参数的优先级最高，其次是用户配置文件 (<code>~/.ssh/config</code>)，最后是系统配置文件 (<code>/etc/ssh/ssh_config</code>)。</li>
<li><strong>安全性</strong>：使用 <code>-A</code>（代理转发）时要非常小心，因为它可能让远程服务器上的恶意用户利用你的本地私钥访问其他服务器。</li>
</ul>
]]></description><link>https://bbs.pymud.cn/topic/29/ssh-命令详解</link><generator>RSS for Node</generator><lastBuildDate>Sat, 11 Apr 2026 03:38:22 GMT</lastBuildDate><atom:link href="https://bbs.pymud.cn/topic/29.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 26 Jan 2026 22:37:52 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to ssh 命令详解 on Mon, 26 Jan 2026 22:39:09 GMT]]></title><description><![CDATA[<h2>按字母顺序排列的详解速查：</h2>
<h3>SSH 客户端参数详解</h3>
<p dir="auto"><code>ssh</code> (Secure Shell) 是一个用于安全远程登录和执行命令的工具。以下参数基于 OpenSSH 客户端。</p>
<h4>常用参数概览</h4>
<pre><code class="language-text">ssh [-46AaCfGgKkMNnqsTtVvXxYy] [-B bind_interface] [-b bind_address]
    [-c cipher_spec] [-D [bind_address:]port] [-E log_file]
    [-e escape_char] [-F configfile] [-I pkcs11] [-i identity_file]
    [-J destination] [-L address] [-l login_name] [-m mac_spec]
    [-O ctl_cmd] [-o option] [-P tag] [-p port] [-R address]
    [-S ctl_path] [-W host:port] [-w local_tun[:remote_tun]]
    destination [command [argument ...]]
ssh [-Q query_option]
</code></pre>
<h4>参数详细说明</h4>
<table class="table table-bordered table-striped">
<thead>
<tr>
<th style="text-align:left">参数</th>
<th style="text-align:left">说明</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align:left"><strong>-4</strong></td>
<td style="text-align:left">强制使用 IPv4 地址。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-6</strong></td>
<td style="text-align:left">强制使用 IPv6 地址。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-A</strong></td>
<td style="text-align:left">启用认证代理转发。允许远程主机通过本地 SSH 代理进行认证。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-a</strong></td>
<td style="text-align:left">禁止认证代理转发。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-C</strong></td>
<td style="text-align:left">启用压缩。所有数据在传输前都会被压缩。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-f</strong></td>
<td style="text-align:left">后台运行。SSH 会在执行命令前转入后台，通常与 <code>-n</code> 配合使用。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-g</strong></td>
<td style="text-align:left">允许远程主机连接本地转发的端口。如果不使用此选项，端口转发仅绑定到本地回环地址。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-i identity_file</strong></td>
<td style="text-align:left">指定用于公钥认证的私钥文件路径（例如 <code>~/.ssh/id_rsa</code>）。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-l login_name</strong></td>
<td style="text-align:left">指定登录远程主机的用户名。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-N</strong></td>
<td style="text-align:left">不执行远程命令。仅用于端口转发。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-n</strong></td>
<td style="text-align:left">将标准输入重定向到 <code>/dev/null</code>。通常用于后台运行 SSH。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-p port</strong></td>
<td style="text-align:left">指定远程 SSH 服务监听的端口号（默认为 22）。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-q</strong></td>
<td style="text-align:left">静默模式。抑制所有警告和诊断信息。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-t</strong></td>
<td style="text-align:left">强制分配伪终端。对于运行全屏程序（如 <code>top</code> 或文本菜单）非常有用。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-v</strong></td>
<td style="text-align:left">详细模式。打印调试信息。可使用多个 <code>-v</code>（如 <code>-vvv</code>）以增加详细程度。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-X</strong></td>
<td style="text-align:left">启用可信的 X11 转发。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-x</strong></td>
<td style="text-align:left">禁用 X11 转发。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-Y</strong></td>
<td style="text-align:left">启用可信的 X11 转发（比 <code>-X</code> 更宽松的信任级别）。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-y</strong></td>
<td style="text-align:left">启用信任的 X11 转发（与 <code>-Y</code> 类似，具体行为可能依赖于实现）。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-B bind_interface</strong></td>
<td style="text-align:left">指定 SSH 客户端发送数据包的网络接口。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-b bind_address</strong></td>
<td style="text-align:left">在本地主机上绑定指定的源地址（源 IP）发出连接。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-c cipher_spec</strong></td>
<td style="text-align:left">指定用于加密会话的加密算法。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-D [bind_address:]port</strong></td>
<td style="text-align:left">指定本地动态应用程序级端口转发。SSH 将充当 SOCKS 代理服务器。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-E log_file</strong></td>
<td style="text-align:left">将调试日志追加到指定的文件中。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-e escape_char</strong></td>
<td style="text-align:left">设置转义字符（默认为 <code>~</code>）。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-F configfile</strong></td>
<td style="text-align:left">指定一个替代的配置文件（默认为 <code>~/.ssh/config</code>）。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-I pkcs11</strong></td>
<td style="text-align:left">指定 PKCS#11 共享库的路径，用于硬件安全密钥。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-J destination</strong></td>
<td style="text-align:left">指定跳转主机（Jump Host）。格式为 <code>[user@]host[:port]</code>，可指定多个。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-L address</strong></td>
<td style="text-align:left">指定本地端口转发。将本地端口映射到远程主机的某个端口。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-m mac_spec</strong></td>
<td style="text-align:left">指定用于数据完整性校验的消息认证码（MAC）算法。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-O ctl_cmd</strong></td>
<td style="text-align:left">控制一个正在运行的 SSH 多路复用主进程（如 <code>check</code>, <code>exit</code>, <code>stop</code>）。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-o option</strong></td>
<td style="text-align:left">以 <code>选项=值</code> 的形式指定配置选项（如 <code>-o StrictHostKeyChecking=no</code>）。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-P tag</strong></td>
<td style="text-align:left">与 <code>-Q</code> 一起使用，用于查询特定的配置参数。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-R address</strong></td>
<td style="text-align:left">指定远程端口转发。将远程主机的端口映射到本地主机的某个端口。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-S ctl_path</strong></td>
<td style="text-align:left">指定用于连接共享的控制套接字路径。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-W host:port</strong></td>
<td style="text-align:left">将本地标准输入输出直接连接到远程主机的指定端口。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-w local_tun[:remote_tun]</strong></td>
<td style="text-align:left">请求 TUN/TAP 接口转发，用于创建虚拟专用网络（VPN）。</td>
</tr>
<tr>
<td style="text-align:left"><strong>-Q query_option</strong></td>
<td style="text-align:left">查询可用的加密算法、MAC 等信息（如 <code>ssh -Q cipher</code>）。</td>
</tr>
</tbody>
</table>
<h4>使用示例</h4>
<ul>
<li><strong>基本连接：</strong> <code>ssh user@hostname</code></li>
<li><strong>指定端口：</strong> <code>ssh -p 2222 user@hostname</code></li>
<li><strong>本地端口转发：</strong> <code>ssh -L 8080:localhost:80 user@hostname</code> (将本地 8080 转发到远程的 80)</li>
<li><strong>动态端口转发（SOCKS 代理）：</strong> <code>ssh -D 1080 user@hostname</code></li>
<li><strong>后台运行并静默：</strong> <code>ssh -f -N -L 8080:localhost:80 user@hostname</code></li>
</ul>
]]></description><link>https://bbs.pymud.cn/post/102</link><guid isPermaLink="true">https://bbs.pymud.cn/post/102</guid><dc:creator><![CDATA[newstart]]></dc:creator><pubDate>Mon, 26 Jan 2026 22:39:09 GMT</pubDate></item></channel></rss>