标签:# 运维技巧

把 SSH 工作台搬上全球边缘网络:深度拆解 ternssh —— 基于 Cloudflare Workers + Durable Objects 的免客户端 Web 终端与 SFTP 文件系统(纯 TypeScript 协议栈/零信任安全/全景实战)

如果你是一位经常需要在多台 VPS、跨国云主机之间来回穿梭的开发者或 SRE,你一定经历过这样的窘境:在没有随身携带主力工作本的紧急时刻,或是受制于严苛的公司内网环境,想要连上远程服务器排查故障,通常只有两个选择——要么临时下载配置 SSH 客户端和私钥,要么自建一套像 JumpServer、Apache Guacamole 或 Next Terminal 这样功能完备的 Web 堡垒机。

然而,传统的 Web SSH 方案存在着不可回避的痛点:它们通常是基于 Python、Go 或 Java 编写的常驻服务,动辄占用数百 MB 甚至上 GB 内存;必须暴露公网 HTTP/WebSocket 端口,极易成为全网扫描器挖掘 0day 漏洞的靶子;而在轻量化方面,大多数简易网页终端又缺乏趁手的 SFTP 文件管理与实时系统监控能力。

最近开源的 ternssh(GitHub: HaradaKashiwa/ternssh)提供了一种颠覆性的全新解法:直接将完整的 SSH 工作台、SFTP 文件管理器与监控仪表盘搬上了 Cloudflare Edge 边缘网络。它不仅做到了零服务器常驻(Serverless)、全球 Anycast 就近接入,更在底层硬核实现了一套无原生 C++ 依赖的纯 TypeScript SSH2/SFTP 协议栈。

本文将以第一视角带你深入拆解 ternssh 的系统架构、协议穿透黑科技、零信任安全防线以及从 Workers 到 Docker 的落地实战。