云服务器做跳板机和中转节点,配置要求完全是两套逻辑:跳板机看的是并发连接数和账号管理能力,中转节点看的是带宽大小和转发效率,混为一谈大概率会多花钱或者卡到怀疑人生。
先搞清楚跳板机和中转节点到底在干嘛
很多人把这两个词混着用,实际上它们的职责完全不同。跳板机是你登录内网服务器的“门卫室”,你通过它跳进内网去操作其他机器;中转节点是数据流量的“快递中转站”,它负责把数据从一个网络转发到另一个网络,门卫室需要的是登记和管理能力,快递站需要的是吞吐和运输能力,这个本质区别决定了配置方向完全相反。
业内专家指出,选错配置方向是自建网络通道时最常见的翻车原因,下面逐个维度拆开说。
云服务器做跳板机,配置要求核心看并发和安全性
1核1G是底线,2核2G是舒服线
跳板机本身不跑业务,不产生业务数据,它就是个“传话的”,你通过SSH连上去,再跳到别的服务器,这个过程消耗的资源极低,即便如此,内存小于1G会非常难受系统本身要占掉一半,你开个SSH会话再加个日志审计工具,内存就吃紧了。
具体参考配置:
- 个人使用:1核1G完全够用,跑个OpenSSH加日志记录,CPU几乎空闲
- 小团队(5-10人):2核2G更稳,能扛住同时登录的会话
- 大团队或运维中台:4核4G起步,这时候多半要跑JumpServer这类堡垒机系统
跳板机最大的坑是并发连接数
不是CPU不够,是SSH会话数把机器拖垮了,每个SSH会话都要占一个进程或线程资源,几十个人同时连上来,1核的机器会明显卡顿,解决办法有两个方向:
- 用ssh -J(Jump Host)方式,让跳板机只做转发,不维持交互会话
- 部署JumpServer类的堡垒机系统,吞吐和审计一起搞定
跳板机必须做的安全配置
- 禁用root密码登录,改用密钥认证
- 修改SSH默认端口,或配置安全组只放行特定IP
- 开启操作审计,记录所有通过跳板机的命令执行记录
- 使用fail2ban自动封禁暴力破解的源IP
有一说一,跳板机最怕的不是性能不够,是安全留洞,配置再高,密码被爆破了照样白搭。

云服务器做中转节点,配置要求核心看带宽和转发效率
中转节点和跳板机完全相反,它不关心你有多少人登录,它关心的是每秒钟能转发多少数据,这类场景在跨境网络加速、内网穿透、自建网关时最常见,配置方向全部围绕带宽做文章。
CPU和内存是次要矛盾,但socket连接数很关键
转发本身不消耗CPU,但如果是TCP代理模式(比如用frp、gost、haproxy这类工具转发),每个连接都要占用文件描述符和内存缓冲区:
- 轻量转发(几个连接,比如个人使用):1核512M就够跑
- 中等转发(几十个并发连接):2核2G,注意放开文件描述符限制
- 高并发转发(百级以上连接):4核4G起,必须做内核参数调优,否则socket耗尽直接崩
带宽才是中转节点的命根子
这里有个典型误区:买纯带宽小的服务器做中转,基本体验不到中转效果,同样的工具,同样的链路,有些跑得飞快有些卡得寸步难行,七八成原因是带宽规格选错了。
| 配置维度 | 跳板机 | 中转节点 |
|---|---|---|
| CPU | 1核够用 | 1-2核即可,高并发要4核 |
| 内存 | 1G够用 | 512M-2G,看并发数 |
| 带宽 | 1M-5M足够 | 3M以上,按实际流量算 |
| 流量包 | 按量少,几乎用不完 | 每月至少1TB以上 |
| 磁盘 | 40G足矣 | 系统盘够用就行,不需要大存储 |
| 核心关注点 | 安全性、审计、并发SSH | 带宽冗余、转发效率、延迟 |
单看这个表,差距已经很直白了。中转节点最大的开销在带宽和流量上,这块别省。
1Mbps带宽做中转节点够不够?不够
1Mbps的理论速度为128KB/s,实际跑满也就100KB/s出头,这是什么概念?看4K视频要25Mbps,打游戏要10Mbps起步,甚至传个稍微大点的文件都要等半天。小于3Mbps的带宽做中转基本没有实际使用价值,这是行业共识。
建议参考:
- 个人科学上网/加速:3-5Mbps保底,10Mbps体验更好
- 多人共用中转:20Mbps以上,否则晚高峰必炸
- 视频流畅度优先:50Mbps或更高,这要看预算

地域选择:跳板机就近,中转节点看线路
跳板机选配逻辑比较简单离你的服务器越近延迟越低,同地域内网互通效果最好,中转节点则要重点看线路质量:
- 香港云服务器做中转节点很常见,延迟低、免备案、国际带宽充足,是多数人的选择
- 国内云服务器做中转需要担心的不是备案问题,而是带宽贵、线路绕,延迟不一定比香港低
- 美国、日本等远距离节点延迟高,适合做特定区域的中转,不建议做日常入口
国内厂商的轻量应用服务器因为价格低、自带流量包,做中转节点的性价比很高,但选购时一定要看清楚月流量限制跑满流量后的限速和额外计费才是真正的开销大头。
中转节点的系统调优和工具选型
这部分是很多人忽略但在实际使用中决定性很强的一环,同样是中转,系统参数没调好,带宽利用率能差出一大截。
开启BBR拥塞控制算法
BBR是Google开源的TCP拥塞控制算法,能显著提升高延迟链路下的带宽利用率,开启命令很简单:
echo "net.core.default_qdisc=fq" >> /etc/sysctl.conf echo "net.ipv4.tcp_congestion_control=bbr" >> /etc/sysctl.conf sysctl -p
执行后输入 sysctl net.ipv4.tcp_congestion_control 确认输出是bbr即可。
调大内核缓冲区
中转节点默认的socket缓冲区偏保守,高带宽场景下建议调整:
echo "net.core.rmem_max = 67108864" >> /etc/sysctl.conf echo "net.core.wmem_max = 67108864" >> /etc/sysctl.conf echo "net.ipv4.tcp_rmem = 4096 87380 67108864" >> /etc/sysctl.conf echo "net.ipv4.tcp_wmem = 4096 65536 67108864" >> /etc/sysctl.conf sysctl -p
这个操作能把单连接的滑动窗口拉大,让大流量转发不再被内核参数卡脖子。
工具选型对比
- 轻量级TCP/UDP转发用gost或socat,配置文件简单,资源占用极低
- 需要加密中转或动态端口用frp,支持TCP、UDP、HTTP等多种协议
- 做四层负载均衡用haproxy,性能强但在高并发下稍重
- 情况允许的前提下,把Realm或danted做备用方案,应对某些协议的特殊需求

实测中,这几类工具在1核1G的机器上都能稳定跑,瓶颈永远在带宽而不是软件本身。
什么时候中转节点需要加内存
很多人低估了内存对中转的消耗,转发工具本身吃内存不多,但系统network stack的缓冲区、连接追踪表、并发socket都要占内存,当连接数到达一定量级后发现机器变得卡顿,free -h一看内存所剩无几,这不是工具的问题,是并发连接把内存池吃满了。
高并发场景下,内存给到4G或以上是值得的,和带宽相比,内存成本几乎可以忽略。
怎么判断你的场景该买什么规格的云服务器
选配之前先回答三个问题:
- 你的用途是登录管理还是数据转发?
- 同时使用的人数或连接数大概是多少?
- 对延迟和带宽的预期是什么水平?
这三个问题答案不同,配置方向天差地别,只想跳板登录的,买低配就行,花大钱买高配纯属浪费;目标是数据中转的,配置可以低,带宽和流量包绝不能小。
顺带提一个常见搜索词“几十块钱一年的云服务器能做跳板机吗”,答案是可以,只要带宽不低于1M、内存不低于512M,当跳板机绰绰有余,但拿来做中转节点就不要想了,流量包和带宽都不够造的。
Q&A
跳板机和中转节点能共用一台服务器吗?
可以,但不建议在业务流量大的前提下共用,跳板机的安全策略通常限制严格,中转节点需要暴露更多端口和协议,混在一起会扩大攻击面,如果只是个人使用、流量不大,一台低配机器同时跑SSH跳板和轻量转发问题不大。
轻量应用服务器适不适合做中转节点?
适合,但要注意限制,轻量服务器的带宽通常比同价位的云服务器更大,自带流量包,性价比突出,它的短板是带宽为峰值带宽而非独享带宽,晚高峰可能出现速率波动,做中转节点时,选流量包够大的套餐更稳妥。
国内云服务器做中转节点需要备案吗?
中转节点只做流量转发、不提供网页服务,通常不需要备案,但如果通过中转节点对外提供网站访问服务,则必须走备案流程,实际操作中,不少人选择香港云服务器做中转就是看中免备案和线路优势,这个选择逻辑依然成立。