SSH · Netzwerk

SSH Jump Host (Bastion Host)

Der Zielserver hat keine eigene öffentliche Adresse und ist vom Client aus gar nicht erreichbar. Der Jump Host steht dazwischen — er ist von außen erreichbar und hat gleichzeitig Zugriff auf das interne Netz.

Warum überhaupt ein Jump Host?

Der Zielserver liegt in einem privaten Netz ohne direkte Route vom Client aus.

🖥️
Client
öffentliches Netz
🛡️
Jump Host
öffentlich erreichbar
🗄️
Zielserver
privates Netz
✕ Client → Zielserver: keine Route, Verbindung nicht möglich

Verbindung mit -J aufbauen

Trag deine eigenen Werte ein — der Befehl und die Config aktualisieren sich live.

Direkt per Kommandozeile

      
Dauerhaft in ~/.ssh/config

    

Was dabei technisch passiert

Warum das nicht dasselbe ist wie sich erst auf den Jump Host und von dort aus weiterzuverbinden.

1

Client baut eine ganz normale SSH-Verbindung zum Jump Host auf.

2

Innerhalb dieses bereits verschlüsselten Kanals öffnet der Client einen Tunnel zum Zielserver.

Der Jump Host leitet dabei nur Bytes weiter — er entschlüsselt die zweite Verbindung nicht.

3

Client und Zielserver bauen darin ihre eigene, komplett unabhängige SSH-Verbindung auf — eigener Schlüsseltausch, eigene Authentifizierung.

Der Jump Host sieht also nur verschlüsselten Datenverkehr zwischen Client und Zielserver — die eigentliche Authentifizierung am Zielserver läuft durch ihn hindurch, nicht über ihn. Er braucht selbst keinen Zugriff auf den privaten Key des Clients.