Redirection de ports

Mobile SSH prend en charge la redirection de ports SSH locale aussi bien sur Android que sur iOS. Un port local sur l’appareil écoute sur 127.0.0.1 et redirige le trafic via la connexion SSH vers un hôte et un port distants.

Android dispose aussi d’une page VPN pour SSH VPN, proxy SOCKS5 local, WireGuard, Shadowsocks et OpenVPN. Ces profils sont distincts des redirections locales décrites ci-dessous.

Syntaxe du tunnel enregistré

Les règles de redirection de ports sont séparées par des virgules. Chaque entrée utilise l’une des deux formes :

PORT
LOCAL:REMOTEHOST:REMOTE

Forme courte :

8080

Cela lie 127.0.0.1:8080 sur l’appareil et le redirige vers localhost:8080 du point de vue du serveur.

Forme complète :

3000:localhost:3000

Cela lie 127.0.0.1:3000 sur l’appareil et le redirige via SSH vers localhost:3000 du côté distant.

Plusieurs redirections :

8080, 3000:localhost:3000, 15432:db.internal:5432

Ajouter un tunnel à un serveur enregistré

  1. Ouvrez Saved Servers.
  2. Ajoutez ou modifiez un profil de serveur.
  3. Saisissez les règles de redirection dans Port forwards.
  4. Enregistrez le serveur.
  5. Connectez-vous au serveur.

L’application applique les redirections enregistrées une fois la session SSH établie.

Les tunnels appartiennent au profil du serveur

Les redirections locales sont enregistrées dans le profil et démarrent à sa connexion. Pour les changer, modifiez le profil puis reconnectez-vous.

Un tunnel enregistré revient à chaque connexion, même après reconnexion sur un autre réseau.

Destinations IPv6

Une destination IPv6 doit être entre crochets, pour que les deux-points ne soient pas confondus avec le séparateur de port :

8080:[2001:db8::1]:80

Une adresse IPv6 nue, sans crochets, est rejetée comme ambiguë plutôt que mal interprétée en silence. La même forme entre crochets fonctionne dans le champ d’adresse d’un serveur, avec un port facultatif après elle ([fe80::1]:22).

Liaison d’adresse

Mobile SSH lie les redirections locales à 127.0.0.1 sur l’appareil. C’est intentionnel : cela garde le tunnel local à l’appareil et évite les surprises liées aux adresses de loopback IPv6. D’autres applications sur le même appareil peuvent se connecter au port local redirigé si le système d’exploitation autorise leur accès réseau.

Exemples courants

Accéder à un service web exécuté sur le serveur distant :

8080

Puis ouvrez http://127.0.0.1:8080 depuis un navigateur sur le même appareil.

Accéder à un serveur de développement :

3000:localhost:3000

Accéder à une base de données interne joignable depuis le serveur SSH :

15432:db.internal:5432

Connexions par des bastions

Sur les deux plateformes, un serveur SSH peut passer par une liste ordonnée de bastions enregistrés. Modifiez la destination, ajoutez-les dans Se connecter via et ordonnez-les. Chaque saut utilise ses propres identifiants ; la route développée admet huit sauts maximum.

Le téléphone atteint le premier bastion ; chaque adresse suivante doit être accessible depuis le serveur précédent. Redirections locales, terminal et SFTP suivent la même route SSH vérifiée. La destination d’une redirection est atteinte depuis le dernier serveur SSH. Les bastions doivent autoriser le transfert TCP et chaque identité est vérifiée avant authentification. Ces routes exigent SSH et ne s’appliquent pas à Eternal Terminal.

Routage VPN sur Android

Ouvrez VPN depuis l’accueil, ajoutez ou importez un profil nommé, puis touchez Démarrer. Autorisez la demande VPN d’Android. L’icône devient Arrêter le routage tant que le profil est activé ; le crayon modifie, la corbeille supprime. Les types fréquents apparaissent d’abord.

Android autorise un VPN d’appareil à la fois. Démarrer un autre profil remplace le précédent. Un proxy SSH SOCKS5 local peut continuer via un VPN non SSH. Tailscale utilise son app distincte ; démarrer un VPN Mobile SSH remplace sa connexion. IKEv2/IPsec se gère dans les paramètres VPN d’Android, pas dans Mobile SSH.

SSH VPN et proxy SOCKS5

Saisissez des domaines comme example.org, couvrant aussi leurs sous-domaines. Les domaines identifiés hors liste utilisent le réseau normal. Les IP directes et adresses obtenues par DNS chiffré ne peuvent être comparées fiablement et passent par SSH. SSH VPN applique les deux sélections, apps et sites ; les clients SOCKS5 sont choisis par leur configuration propre.

Le DNS distant est 1.1.1.1:53 par défaut ; indiquez un résolveur numérique accessible depuis le serveur SSH. Pendant reconnexion ou authentification, le trafic SSH reste bloqué tandis que les destinations de contournement connues continuent normalement. Arrêter, changer de profil, révoquer l’autorisation ou terminer l’app met fin à cette protection. Ces clients ne garantissent pas les modes VPN permanent ou verrouillage d’Android.

WireGuard, Shadowsocks et OpenVPN

L’app inclut ces moteurs de protocole. Shadowsocks et OpenVPN n’offrent pas les sélections d’apps et sites de SSH VPN. Un VPN n’accorde pas non plus au serveur un accès internet interdit par son fournisseur ou administrateur.

Tuile des réglages rapides

Démarrez un profil VPN une fois pour le mémoriser dans Mobile SSH VPN. La tuile s’allume lorsqu’un VPN Mobile SSH est activé, même pendant connexion ou reconnexion. Touchez pour arrêter, puis pour redémarrer le profil mémorisé. Elle ne démarre pas SOCKS5 et n’arrête pas le VPN d’une autre app.

Sur Android 13 et ultérieur, la première ouverture de VPN demande l’ajout de la tuile. Si vous refusez, ou sur un ancien Android, ajoutez-la via Réglages rapides → Modifier. Un profil supprimé ou une autorisation manquante ouvre VPN pour terminer la configuration.

Dépannage des tunnels