SSH/遠端存取 2026年4月24日

2026 經企業 HTTP CONNECT 代理以 SSH 連線租用的 ProxyMac Mac mini

ProxyMac 工程團隊 2026年4月24日 約 12 分鐘閱讀

越來越多企業筆電預設只允許 TCP 443(偶發 80)在未開單情況下存取公網,而你在 香港、日本、韓國、新加坡或美國 租用的 ProxyMac Mac mini 仍監聽 TCP 22 提供 SSH。根因很少是「ProxyMac 把 SSH 弄壞了」,而是瀏覽器流量早已透過正向代理的 HTTP CONNECT 隧道出站,而終端機裡的裸 ssh 從未被告知要走同一套契約。本文說明 誰真正需要 CONNECT 與全隧道 VPN 的差異,用矩陣對比 四種傳輸模式 並給出可量化預期(代理驗證常見 30–120 秒 逾時、部分 DLP 路徑上 SCP 可能被整形到 512KB–8MB/s 量級),給出可貼上的 macOS OpenBSD nc ProxyCommand 段落,提醒 TLS 解密裝置改寫主機金鑰 的風險,從 PAC 發現到擷取封包證據給出 八步 升級路徑,並示範如何與 跳板機零信任路由TCP keepalive 調校 組合,讓 CONNECT 成功後連線仍穩定。

請先對照 說明中心 的 SSH 引導,並在 價格頁 選定區域,避免把一週時間耗在證明「代理沒問題」而忽略真實業務負載。

當辦公網路只放行 HTTPS,而 mini 仍走 SSH

企業採用 顯式正向代理 是為了對每條出站位元組做 URL 分類、惡意軟體掃描與資料外洩防護(DLP)。政策合理,卻與開發者仍要 git pushrsyncssh -L 連建置機的需求正面衝突。典型症狀高度重複:ssh -vvv 卡在 Connecting to ... port 22,而 curl https://example.com 立刻成功—因為瀏覽器自動拾取了 HTTPS_PROXY,你的 shell 卻沒有。

  • 分流 VPN 可能僅在「全隧道」模式下才暴露 22 連接埠—務必記錄 IT 實際下發的模式。
  • WPAD 會依 SSID 把筆電指向不同代理;飯店 Wi-Fi 的 PAC 不是辦公室那份。
  • 瀏覽器外掛宣傳的 SOCKS5 不會自動作用於「終端機」除非你穩定匯出環境變數。

傳輸矩陣:直連 SSH、CONNECT、VPN 全隧道、VPN 分流+代理

模式誰發起 TCP 22典型額外延遲故障氣味
可信家庭寬頻直連筆電 → mini0ms 代理稅CGNAT 閒置計時—參見 keepalive 文
經顯式代理的 HTTP CONNECT代理 → mini每跳約 3–15msHTTP 407 驗證迴圈
VPN 全隧道VPN 集中器 → 公網8–40ms政策路由仍繞過 mini 區域
VPN 分流+企業代理筆電 → 代理 → mini兩者相加SCP 明顯慢於互動式 shell
工單要附三個時間戳:代理驗證成功、SSH KEXINIT、首個 shell 提示符—讓網路與平台團隊停止爭論「卡在哪一跳」。

在 macOS 上以 nc -X connect 撰寫 ProxyCommand

Apple 內建的 OpenBSD nc 支援 -X connect 以發起經典 HTTP CONNECT。占位符必須替換為 IT 書面提供的 host:port—不要憑截圖猜。

Host proxymac-jp-via-proxy HostName jp-node.proxymac.com User youruser ProxyCommand nc -X connect -x corporate-proxy.corp.local:8080 %h %p ServerAliveInterval 30 ServerAliveCountMax 4

若代理要求 Basic 憑證,優先使用能把憑證注入 CONNECT、又不把密碼明文寫進所有人可讀檔案的助手—常見做法是把 corkscrew 類工具封進小型簽章二進位,而非把密碼堆在 ~/.ssh/config

TLS 解密、PAC 與「Chrome 能用」的錯覺

TLS 解密裝置在終結出站 TLS 後,仍可能允許對 任意連接埠CONNECT—但也可能除非開單否則 禁止非 443 的 CONNECT。若 IT 僅允許 CONNECT :443,則此路徑無法到達 :22;你需要把 mini 公網主機名的 22 加入允許清單,或把 SSH 遷到受控端點的 443/tcp(預設 ProxyMac 映像不涵蓋此類客製—按獨立工程專案評估)。

主機金鑰變更:啟用代理後若 ssh 警示,請在帶外核對指紋—MITM 裝置常簽發企業 CA,筆電已信任,因而提示很隱蔽。

在歸咎區域線路前,先走完八步

  1. 在 macOS 15「系統設定 → 網路 → 詳細資訊 → 代理」匯出 PAC URL 並歸檔。
  2. nc -vz -X connect -x proxy:port mini-host 22 驗證 CONNECT
  3. 若 ICMP 放行,以 ping 對照開/關 VPN 的 RTT;否則以 ssh -G 列印解析後的設定。
  4. TCP keepalive 專文 疊加保活,避免代理回收閒置 CONNECT。
  5. 大檔案複製中途卡住時,依 PMTUD 指南 校驗 MTU
  6. 若 DMZ 堡壘已有乾淨 22,嘗試跳板—見 跳板文
  7. 將去識別後的代理主機名與 ~/.ssh/config 鏡像進 Git 供稽核。
  8. 僅當 1–6 步在同一天可重複兩次時,再攜帶 pcap 升級排障

把 ProxyCommand 與 ProxyJump 疊在一起且避免迴路

常見拓撲是在 DMZ 放一台 小型堡壘,其已有出站 22,而筆電仍被鎖。可對第一跳使用 ProxyJump bastion,把 ProxyCommand 留給「筆電→企業代理」;若堡壘自身也要經 CONNECT,則順序相反—務必在手冊裡畫 ASCII,避免事故時值班把巢狀寫反。跳板專文 介紹了能扛住 Match exec 的 Host 命名習慣。

常見問題

只設 HTTPS_PROXY 能修好 ssh 嗎? 不能單靠它—OpenSSH 讀自身指令;環境變數僅對尊重它們的工具有效。

為何 GitHub SSH 正常而 ProxyMac 不行? 不同主機名可能落入代理策略的不同分類桶—在代理管理介面比對標籤。

OpenClaw 守護行程能繼承 CONNECT 嗎? LaunchAgent 需要明確 EnvironmentVariables;寫在 ~/.zprofile 的 export 不會生效—參見 OpenClaw 排錯

為何在企業代理背後仍應選 ProxyMac Mac mini

Apple Silicon M4港/日/韓/新/美 mini 給你單一、長期穩定的主機名,便於在代理裝置上「允許清單一次」,而不用追逐彈性雲執行個體 autoscale 後不斷輪換的 DNS。CONNECT 與主機金鑰穩定後,可把自動化代理、Xcode 建置或合規掃描掛到安全團隊已批准的那台金屬上。用 區域價格 論證第二台做災備,並在需要 TCC 彈窗時以 VNC 兜底—SSH 單獨無法點「允許」。

一次允許清單,長期連得上

港/日/韓/新/美 · 穩定 SSH 入口