K8S 笔记‑Chisel 反向代理隧道实战
发布时间:2026/9/3 18:32:36 锦皓数字建站

K8S 学习笔记‑第 2 章Chisel 反向代理隧道实战实验版本chiselv1.12.0 (go1.27.0)实验拓扑中转云服务端 (SERVER)103.30.43.113chisel‑server监听固定端口8080内网被访问主机 (CLIENT)k8s‑master后续迁移公司物理机192.168.1.228chisel‑client主动出网建立反向隧道客户端Windows 笔记本192.168.1.23Xshell 访问云服务器103.30.43.113:2222转发 SSH 流量到内网主机隧道认证账号密码root:Mdd2026转发规则R:2222:127.0.0.1:22含义在 server 端开放 2222 端口流量转发到 client 本机 127.0.0.1 的 22 (sshd) 端口一、完整部署文件1云服务器 chisel‑server.service路径/etc/systemd/system/chisel-server.service[Unit] DescriptionChisel Server Reverse Tunnel Afternetwork.target [Service] Userroot ExecStart/usr/local/bin/chisel server --port 8080 --reverse --authroot:Mdd2026 Restartalways RestartSec3 [Install] WantedBymulti-user.target服务端操作命令systemctl daemon-reload systemctl enable --now chisel-server systemctl status chisel-server # 查看真实运行参数 ps aux | grep chisel # 检查固定监听端口8080 ss -tulnp | grep 8080 # 防火墙放行 firewall-cmd --add-port8080/tcp --permanent firewall-cmd --add-port2222/tcp --permanent firewall-cmd --reload云平台控制台安全组必须放行入站 TCP8080、22222内网主机 chisel‑client.service路径/etc/systemd/system/chisel-client.service[Unit] DescriptionChisel Client Reverse Afternetwork.target [Service] Userroot ExecStart/usr/local/bin/chisel client --authroot:Mdd2026 103.30.43.113:8080 R:2222:127.0.0.1:22 Restartalways RestartSec5 [Install] WantedBymulti-user.target客户端操作命令# 修复损坏service文件流程 rm -f /etc/systemd/system/chisel-client.service # 写入上面service文件 pkill chisel systemctl daemon-reload systemctl enable --now chisel-client journalctl -u chisel-client -f3调试用前台运行命令绕过 systemd排错专用# client前台调试窗口关闭隧道断开 /usr/local/bin/chisel client --authroot:Mdd2026 103.30.43.113:8080 R:2222:127.0.0.1:224内网主机 sshd 必须配置被访问主机/etc/ssh/sshd_configPermitRootLogin yes PasswordAuthentication yes生效命令sed -i s/^#PermitRootLogin.*/PermitRootLogin yes/ /etc/ssh/sshd_config sed -i s/^PermitRootLogin.*/PermitRootLogin yes/ /etc/ssh/sshd_config sed -i s/^#PasswordAuthentication.*/PasswordAuthentication yes/ /etc/ssh/sshd_config sed -i s/^PasswordAuthentication.*/PasswordAuthentication yes/ /etc/ssh/sshd_config systemctl restart sshd # 设置正确root密码 passwd root5Windows 笔记本访问参数Xshell协议SSH主机103.30.43.113端口2222用户root密码内网主机操作系统 root 密码不是 chisel 隧道密码Windows PowerShell 提示 ssh 命令找不到设置‑应用‑可选功能‑添加 OpenSSH 客户端。二、本次实验遇到全部问题与根因、解决方案问题 1Xshell 连接103.30.43.113:2222返回 Connection failed现象TCP 连接直接失败还没到 SSH 密码输入根因chisel 反向隧道R:映射端口2222 是动态端口只有 client 完成Connected握手之后云服务器才会生成 2222 监听端口client 断开端口立刻消失。排查云服务器执行ss -tulnp | grep 2222无输出代表隧道未真正建立。解决查看 client 日志必须看到client: Connected检查云安全组放行8080、2222。问题 2client 日志持续Authentication failed、ssh: handshake failed: unable to authenticate现象client 反复重试握手失败根因 1隧道账号密码两端不一致密码内部包含特殊字符chisel v1.12.0 解析异常。根因 2systemd service 文件损坏报Missing 内存运行旧进程磁盘配置已经修改参数不生效告警Current command vanished from the unit file。解决隧道密码不要带、:特殊符号service 文件损坏直接 rm 删除重建不要修补修改 service 后执行pkill chisel daemon‑reload restart使用前台直接运行 client 命令绕过 systemd 做对比测试。问题 3chisel 隧道已经 Connected 连通但是 SSH 登录拒绝密码现象隧道链路正常但是 Xshell 输入密码提示密码错误。根因两套密码体系混淆。chisel 只负责流量转发不负责账号校验密码校验是内网主机 sshd 服务做的。chisel 隧道握手密码root:Mdd2026client 与 server 之间握手Linux 系统 root 密码sshd 校验Xshell 输入这个。解决确认sshd_config开启PermitRootLogin yes、PasswordAuthentication yes本机执行passwd root重置操作系统密码。问题 4systemd 告警Current command vanished from the unit file现象磁盘 service 文件修改但是内存还运行旧 chisel 进程新旧配置不一致。根因修改 service 文件之后没有执行daemon‑reload残留老进程。解决pkill chisel杀掉全部 chisel 进程systemctl daemon‑reload再 start 服务。问题 5Windows PowerShell ssh 命令无法识别根因Windows 默认未安装 OpenSSH 客户端。解决使用 Xshell或者 Windows 可选功能安装 OpenSSH 客户端。三、关键概念笔记--reverse参数配置在服务端 (chisel‑server)不要写在 client没有‑reverse反向映射 R: 不生效。端口区分8080server 固定监听端口服务启动就存在2222动态映射端口client 握手成功才创建断开立刻消失。排错优先顺序client 日志是否输出Connected云服务器检查对应端口是否存在防火墙 / 云安全组前台命令绕过 systemd 确认程序本身是否正常sshd 配置、操作系统账号密码。四、后续迁移目标当前 client 跑在 k8s‑master最终业务目标访问公司物理机192.168.1.228k8s‑master 停止并禁用 chisel‑clientsystemctl stop chisel-client systemctl disable chisel-client在公司物理机 192.168.1.228部署 chisel‑client复用整套配置物理机同样配置 sshd 允许 root 密码登录设置正确 root 密码。你可以复制全部内容保存为k8s-note-chapter02.md。 需要我帮你继续整理下一章迁移到公司物理机 192.168.1.228 部署可以直接说。如何在云服务器上部署chisel‑server.service如何在客户端上配置Xshell访问云服务器如何在K8S集群中使用Chisel反向代理隧道
锦
锦皓数字建站
深耕本土企业品牌数字化升级,专注原创端正雅致商务官网,从视觉设计到稳定运维全程保驾护航。