2026 年最佳 SSH 客户端:OpenSSH、Termius、WindTerm、Solar-PuTTY 与 Termark 对比
「最好的 SSH 客户端」从来不是一个有标准答案的问题。一个月登录两次 VPS 的人、每天通过跳板机管理两百台服务器的运维、希望笔记本和手机上用同一份主机清单的开发者,需要的是三种不同的工具,没有哪一款能同时赢下这三种场景。
这篇文章比较的是我们认为 2026 年最值得放进候选名单的几款客户端:几乎所有操作系统都自带的命令行工具 OpenSSH;界面精致、带加密保险库的跨平台客户端 Termius;桌面端快速且完全免费的 WindTerm;两款以 Windows 为根基、值得了解的 Solar-PuTTY 与 Royal TS;以及我们自己开发的 Termark。每一款我们都写清楚它的长处和边界——只夸一款产品的对比对谁都没用。
挑选 SSH 客户端,真正要比的是什么
在逐个点评之前,先把我们用的清单摆出来。关于「哪个客户端最好」的争论,多数其实是在争下面哪一条更重要:
- 你真的会用到的平台。 只在 Windows 上跑得好用的工具,在 Mac 上等于零;如果你要在地铁上处理告警,移动端支持就是硬指标。
- 凭据怎么放。 私钥从哪里导入、以什么形式落盘、能不能导出和删除;支不支持带口令的私钥、SSH Agent、keyboard-interactive 与一次性口令(OTP)。只支持「用户名 + 密码」的工具,很快就会碰到边界。
- 同步。 只要你在不止一台机器上工作,就要早点决定主机、密钥和命令片段要不要跟着你走,以及同步是不是在客户端加密后再上传。
- 文件传输。 上传一个配置、拉一份日志是每天都做的事。你要的是图形化文件区,还是
scp就够,直接决定候选名单的长度。 - 端口转发。 真实环境里隧道是日常:把数据库端口映射到本地、通过跳板机访问内网服务。能保存复用的规则,比「协议支持」四个字值钱得多。
- 价格模型。 免费、一次性买断还是订阅制,以及付费墙后面到底锁了什么。
- 装得上、装得对。 安装包是否匹配你的系统与 CPU 架构(Windows 的 x64/ARM64、macOS 的 Apple Silicon 与 Intel、Linux 的 AppImage 与 DEB),更新来源能不能核对。选型阶段确认这件事,比装完再折腾便宜得多。
清单落到命令上,第一步其实很朴素——先看清自己手上这台机器的基线。下面是在一台 Debian 12 主机上跑出来的实际回显:
$ ssh -V
OpenSSH_9.2p1 Debian-2+deb12u5, OpenSSL 3.0.15 3 Sep 2024
$ ssh -G -L 8080:localhost:80 example.com | head -5
Pseudo-terminal will not be allocated because stdin is not a terminal.
host example.com
user root
hostname example.com
port 22
$ ss -tunlp | head -4
Netid State Recv-Q Send-Q Local Address:Port Peer Address:PortProcess
tcp LISTEN 0 2048 0.0.0.0:9119 0.0.0.0:* users:(("hermes",pid=1352629,fd=11))
tcp LISTEN 0 128 0.0.0.0:22 0.0.0.0:* users:(("sshd",pid=644,fd=3))
tcp LISTEN 0 10 127.0.0.1:9222 0.0.0.0:* users:(("chromium",pid=6408,fd=55))ssh -V 告诉你本地 OpenSSH 的版本(这里是 9.2p1);ssh -G 打印的是一份「真正会被使用」的有效配置,而不是你写在文件里的原文——注意它并不会回显 -L 这类转发参数,所以想确认隧道是否真的建立,得在转发之后用 ss -tunlp 看有没有对应的监听端口。上面这台机器只监听着 22 端口和几个本机服务,并没有多余的隧道。用这种方式先把基线测出来,再去比较图形客户端多给了你什么,判断会诚实得多。
候选客户端一览
| 客户端 | 平台 | 同步 | SFTP | 端口转发 | AI 助手 | 价格 |
|---|---|---|---|---|---|---|
| OpenSSH | Linux、macOS、BSD、Windows(可选功能) | 无 | 命令行(scp、sftp) | 支持,靠命令行参数 | 无 | 免费、开源 |
| Termius | Windows、macOS、Linux、iOS、Android | 加密云保险库(付费) | 有,图形界面 | 本地、远程、动态 | 有(补全、生成命令) | 免费 Starter;Pro 订阅 |
| WindTerm | Windows、macOS、Linux | 无 | 有,图形界面 | 支持 | 无 | 免费;部分开源 |
| Solar-PuTTY | Windows | 无 | 有,图形界面 | 基础隧道 | 无 | 免费(需注册) |
| Royal TS / TSX | Windows、macOS(含移动端配套 App) | 基于文档 | 有限(随会话) | 通过终端设置 | 无 | Lite 免费(10 个连接);一次性授权 |
| Termark | Windows、macOS、Linux、Android、iOS | 客户端加密(官方服务、WebDAV、S3、iCloud 或本地目录) | 有,图形界面并支持并发传输 | 本地、远程、动态 | 有(终端范围内,带审批策略) | 核心免费;PRO 订阅 |
功能勾选表会隐藏取舍,而取舍才是重点,下面逐个说。另外,「支持 Windows/macOS/Linux」只是入场券,下载之前还要确认各平台的落地细节:
- Windows 要区分安装版与便携版——它们的升级方式、数据目录和解锁方式并不相同,把整个文件夹复制到另一台电脑,并不等于一次安全的迁移,尤其是文件夹里躺着密码和私钥的时候。
- macOS 要确认包是 Universal 还是分架构提供,应用是否签名与公证,首次启动会不会弹出 Gatekeeper 提示,以及卸载之后数据保留到什么程度。
- Linux 的 AppImage 适合不想改动系统包数据库、需要并存多个版本或没有管理员权限的场景,下载后通常要自己加上执行权限;DEB 则进入系统包管理流程,依赖和桌面集成会受发行版版本影响。
不管选哪种格式,都先从官方页面下载并核对当前发布说明。顺便把架构也确认掉,不要靠文件名猜:
$ uname -m
x86_64x86_64 就是常见的 x64,aarch64 对应 ARM64。树莓派、ARM 开发板以及部分新设备都是 ARM64,装错架构之后再去投诉「性能差」是没有意义的。
OpenSSH:参考实现
OpenSSH 就是 SSH 客户端本身。它随每个 Linux 发行版、macOS 和 BSD 一起发布,Windows 10 和 11 也提供了可作为系统功能启用的 OpenSSH 客户端。它免费、开源、被社区持续审计,也是其他所有客户端最终要对齐的实现。
它的长处是深度和生命力。每一种认证方式、每一个密码套件协商选项、每一种转发模式都在;写在 ~/.ssh/config 里的配置,在任何一台跑 OpenSSH 的机器上表现完全一致:
Host web-prod
HostName 203.0.113.10
User deploy
ProxyJump bastion
IdentityFile ~/.ssh/id_ed25519对很多人来说,这样一份配置文件就是人类发明过的最高效的 SSH 客户端界面:可以放进 git 版本管理、可以脚本化、而且免费。跳板机、多级跳板、代理、私钥、常用参数全部可以在这里描述,连 ProxyJump bastion 这种多跳链路也只是一行。
它的局限是同一枚硬币的反面。没有图形界面,除了配置文件没有别的「保存的会话」,没有文件浏览器——传输要走 scp 和 sftp 命令行;也没有同步,你的配置只存在于你亲手复制到的那几台机器上。端口转发工作得很好,但藏在一长串参数里(ssh -L 5432:db.internal:5432),要么每次重打,要么自己写脚本。如果你整天待在终端里、只在一两台机器上工作,OpenSSH 很可能真的够用。这不是妥协,而是一个诚实的起点。
- 官网与文档:OpenSSH
Termius:打磨最完整的跨平台客户端
Termius 覆盖 Windows、macOS、Linux、iOS 和 Android,是大多数人提到「现代 SSH 客户端」时想到的那一款。界面干净,终端仿真质量好,移动端更是这个品类里最成熟的一档——手机上有完整的 SFTP 和终端,虚拟键盘也把真实终端需要的特殊键补齐了。
它的标志性功能是加密保险库:主机、密钥、密码和命令片段通过端到端加密的云端存储在所有设备之间同步;团队版还提供带细粒度权限的共享保险库,这是对基础设施访问相当认真的设计。
代价落在价格模型上。免费的 Starter 计划是一个能用的客户端——SSH、SFTP、端口转发、本地保险库,允许商用——但一切都留在一台设备上。跨设备同步这个招牌功能需要 Pro 订阅,按年付费大约每月 10 美元/用户(按月付费更贵)。因为同步是产品的核心,你还需要注册账号。如果你的工作横跨笔记本、台式机和手机,并且可以接受订阅,Termius 是很容易给出的推荐;如果你就是不想要一笔周期性支出,这条约束就直接把它排除在外了。
- 官网:Termius
WindTerm:快速、免费的桌面终端
WindTerm 是面向 Windows、macOS 和 Linux 的跨平台 SSH、SFTP、Telnet、串口和本地 Shell 终端,以便携包形式分发。它对商用和非商用都完全免费,已公开的源码使用 Apache-2.0 许可——作者自己的说法是「部分开源」,并计划逐步开放更多代码。
它确实快,这不是客套话:连接处理、渲染和内存占用都明显更省,功能却相当深。会话管理、SFTP、命令历史、自动补全、触发器和宏,以及尤其出色的 tmux 集成——把会话、窗口和面板映射进原生界面。作为一款免费的桌面工具,它的能力密度高得离谱。
边界也很清楚:没有移动端,没有同步,会话和配置都躺在本地 profiles 目录里。开发节奏同样值得留意:项目由单一作者维护,大约每隔几个月发版,2025 年以来更新并不频繁,所以在把关键流程压在它身上之前,先去 GitHub 看一眼发布历史。这些都不影响 WindTerm 是一个好选择——作为免费且强大的桌面终端,它属于能拿到的最好那一档——但它们决定了你可以依赖它做什么。
- 项目地址:WindTerm on GitHub
Solar-PuTTY 与 Royal TS:Windows 系的两条路线
还有两款工具在讨论中经常出现,简短但诚实地交代一下:
Solar-PuTTY(SolarWinds)是构建在 PuTTY 之上的免费便携 Windows 工具,补上了原版 PuTTY 缺少的便利:标签页、自动登录的保存凭据、图形化 SFTP、自动重连和连接后脚本。它只支持 Windows,下载需要注册,既不支持同步也不能在别处运行。对想在零成本下换掉 PuTTY 的 Windows 管理员来说,它完全兑现了自己的承诺。
- 官网:Solar-PuTTY
Royal TS(Windows)和 Royal TSX(macOS)是范围更大的远程管理套件:SSH 和 RDP、VNC 以及其他连接类型一起放在基于文档的工作区里,凭据保存在文档中,移动端配套 App 也能打开。Lite 版免费支持 10 个连接和 10 份凭据,超出之后是一次性按用户授权,而不是订阅制。它的强项是覆盖面——如果你同时管着 Windows 服务器和 VNC 机器,一个工具就够;而 SSH 相关的深度(SFTP 浏览、隧道管理)比前面几款专用客户端要浅。
- 官网:Royal TS
顺带说一句,同一份候选名单里还常出现 MobaXterm(把 SSH、SFTP、X11、RDP、隧道集成在一起)、Xshell、Tabby 等名字。它们各有侧重,共同的判断方式是不看功能图标有多少,而是拿自己真实的任务去测:导入一份现有 SSH 配置、连一台需要跳板机的内网主机、在终端旁打开 SFTP 传一份日志、保存一条端口转发规则、断网后恢复会话。
Termark:桌面与移动端一体的 SSH 工作台
Termark 是我们自己做的客户端,这一段请带着这个前提来看——上面所有内容都不依赖它。
Termark 在 Windows、macOS 和 Linux 上以桌面应用形式运行,Android 和 iOS 版本处于测试阶段。它围绕资产树组织工作:SSH、Telnet、串口和本地终端都是资产,每一项都可以绑定凭据、跳板机、代理和启动命令。终端旁边是双栏 SFTP 工作区,支持并发传输和目录跟随——文件面板会跟着终端当前目录走,而且可以按主机单独开关,配置方式见 SFTP 目录跟随说明。它还会记录当前目录和常用命令片段,支持批量执行与会话录制,并支持 keyboard-interactive 认证,包括由客户端替你应答一次性口令的交互式 OTP 流程,见 自动 OTP 交互认证。端口转发支持本地、远程和动态三类规则并可以保存复用,用法见 端口转发文档。AI 助手工作在终端范围内:它可以读取最近的终端输出、给出命令建议,并在自动、平衡、严格三档审批策略下执行,涉及写入和状态变化的命令需要你确认。
同步在客户端完成加密再上传:主机、凭据和命令片段可以通过官方服务、你自己的 WebDAV 或兼容 S3 的存储、iCloud,或者一个本地目录同步,服务器端始终只有密文,细节见 云同步说明,本地数据的加密与恢复方式见 本地加密与数据恢复。核心的 SSH 和 SFTP 使用免费;PRO 档增加批量操作、进阶服务器工具、加速传输以及多设备加密同步。
- 官网与下载:termark.app
- 数据存在哪里:数据存储路径
Windows 上的 SSH 客户端
Windows 用户的选择面最宽,正确答案取决于你平时在做什么:
- 系统自带的 OpenSSH 原生处理脚本化和命令行场景——启用这个可选功能后,
ssh、scp、sftp直接在 PowerShell 里可用,配合C:\Users\<你>\.ssh\config也能写别名、端口、IdentityFile 和 ProxyJump。没有图形界面,没有会话管理,但透明、可脚本化,容易塞进 PowerShell 或 CI 流程。 - Solar-PuTTY 或经典的 PuTTY:轻量、免费、Windows 原生的图形界面。PuTTY 启动快、体积小,保存会话也方便;但当工作里出现 SFTP、多标签分屏、端口转发规则管理、批量查看多台服务器、私钥格式与其他 OpenSSH 工具的兼容时,它更像一个轻量连接工具,而不是完整的工作台。
- MobaXterm 一类集成工具箱:如果你经常同时连 SSH、X11、RDP、VNC,集成度是它的优势。
- WindTerm:功能完整、免费、带 SFTP 和深度会话管理的桌面终端。
- Termius 或 Termark:当你希望「保存的资产 + 凭据 + 跳板机 + 同步」本身就是客户端的一部分。
几个 Windows 特有的检查项值得单独列出来。第一,安装版和便携版的数据目录、升级和解锁方式不同,迁移前先确认。第二,安全软件有时会对网络工具做启发式误报,产品应该提供版本说明、签名信息和误报处理文档,而不是让你「把杀毒软件关掉」,Termark 在这方面有专门的 Windows 误报说明。第三,很多人同时使用 PowerShell、CMD、WSL 和远程 Linux shell,复制粘贴、路径格式、环境变量和快捷键是否互相干扰要实测;本地终端的浅色模式显示问题也可以参考 PowerShell 浅色模式说明。第四,私钥格式、私钥口令、SSH Agent、HTTP/SOCKS5 代理和多级跳板都要覆盖,只支持「用户名 + 密码」很快就不够用。第五,Windows 不只运行在 x64 上,Surface、开发板和部分新设备是 ARM64,下载时确认安装包架构。另外,Windows 上的 OpenSSH 已经支持 ssh-agent,WindTerm 和 Termark 都能对接它,这样你可以在原生客户端和图形客户端之间共用一套密钥和同一个 Agent。
macOS 上的 SSH 客户端
macOS 自带 OpenSSH,所以基线本来就不错:ssh 配一份 ~/.ssh/config 就能覆盖大多数单机工作,Terminal.app 或 iTerm2 也提供了可靠的本地终端。真正要问的是「在此之上你还想要什么」。
Terminal、iTerm2、Warp 这些只是本地入口,实际发起连接的仍然是 OpenSSH;iTerm2 的分屏、快捷键、Profile 和自动化更强,但它不负责主机资产、SFTP 文件操作、凭据和连接规则。当你开始维护生产、测试、客户项目、家庭设备好几组主机时,图形化工作台的价值是把这些上下文放到一起:按项目或环境组织资产、为主机绑定账号与私钥、终端和 SFTP 共用同一个连接、保存本地/远程/动态转发规则、保留命令片段与服务器备注、在多台 Mac 或其他设备之间同步经过加密的配置。
如果你要在 Linux、Windows、macOS 之间保持同一份主机清单,现实一点的候选是 Termius、Termark 和 WindTerm——三者在 macOS 上都原生运行,包括 Apple Silicon。iPhone/iPad 同步重要时 Termius 最强;纯桌面且要免费时 WindTerm 最强;Termark 介于两者之间,核心功能免费,加密同步可选地跑在你自己控制的存储上(WebDAV、S3 或 iCloud)。
选 macOS 客户端时,Apple Silicon 与 Intel 的架构要确认清楚,Universal 包能同时覆盖两类机器;应用是否签名与公证、自动更新是否明确显示版本和来源、首次启动会不会有 Gatekeeper 提示,都值得看一眼。密钥认证上要分清三个层次:~/.ssh/ 里的私钥文件(权限应限制为当前用户)、在内存中提供已解锁密钥的 SSH Agent、以及 macOS 系统钥匙串。客户端要能使用带口令的 OpenSSH 私钥、在多个 Agent 密钥同时存在时选对身份、从 Dock 启动时也能读到需要的 Agent 环境,并且明确区分「Face ID/Touch ID 用来解锁应用」和「服务端认证」——生物识别只解锁本地应用,不会让服务器端自动获得更强的认证。快捷键同样要按 Mac 习惯实测:⌘C/⌘V 是否只负责复制粘贴、Ctrl+C 是否仍然发送中断信号、Option 是否按预期作为 Meta 键、中文输入和 Retina 缩放是否正常。
免费的 SSH 客户端:不花钱能拿到什么
「免费」在这里至少有三层意思,说清楚比较有价值:
- OpenSSH 免费且开源,没有任何限制——但它是命令行工具。
- WindTerm 和 Solar-PuTTY 免费(WindTerm 允许商用,Solar-PuTTY 需要注册),提供带 SFTP 的真实图形界面,两者都不同步。
- Termius 的免费 Starter 档包含 SSH、SFTP、端口转发和本地保险库,不含同步。Termark 的免费档覆盖 SSH、带并发传输的 SFTP、端口转发、命令片段和会话历史,同步与批量能力在付费档。
- Royal TS Lite 免费支持 10 个连接和 10 份凭据。
只在一台机器上维护几台服务器时,上面这些免费选项是完整的工具,不是试用版。这个品类的付费墙几乎总是拦在同两件事上:跨设备同步和团队共享。决定付费之前,先想清楚你需不需要它们。
至于免费档的数据安全,别满足于「已加密」三个字,继续追问:敏感字段有没有以明文写过盘、本地数据密钥放在哪里、便携版迁移到另一台电脑时怎么解锁、卸载或换机之后数据会怎样。Termark 在这方面的说明写在 本地加密与数据恢复 里。
带同步的 SSH 客户端:要弄清楚的取舍
同步是把客户端变成工作台的那个功能,而各家实现方式差别很大:
- Termius 通过自己的加密云保险库同步。方便,但你依赖厂商的服务,而且这是付费档的核心卖点。
- Termark 在客户端加密之后再上传,存储位置由你选:官方服务、你自己的 WebDAV 或兼容 S3 的服务器、iCloud,或者本地目录。代价是配置成本——把它指向自己的存储要多花几分钟。
- OpenSSH 没有内置同步,但把
~/.ssh/config(不含私钥)放进 git 是很多管理员在用的自制方案。 - WindTerm 和 Solar-PuTTY 把一切留在本地 profiles 里;有人用自己的网盘手动同步这个目录,能跑通,但没有冲突处理。
还要想清楚「同步什么」。主机和命令片段风险低,凭据不是。客户端加密才是让「把密码和私钥一起同步」这件事勉强说得通的前提——在把私钥交给任何同步功能之前,先验证它是不是真的这么做的。需要确认的问题包括:上传的是明文还是密文、服务端能不能解开任何东西、同步密码丢了会怎样、多设备冲突会不会被静默覆盖。Termark 在这条链路上的实现差异写在 云同步说明 中。
Android 与 iPhone 上的 SSH 客户端
移动 SSH 曾经意味着「技术上能敲命令」,而在 2026 年,好的 App 是真正的客户端。Android 上主要是 Termius 和 Termark,ConnectBot 可以作为轻量的开源备选,想找一个完整的 Linux 环境则可以用 Termux;iOS 上 Termius 和 Termark 都提供像样的终端仿真、SFTP 和保存的主机。
但手机上的技术约束必须说清楚,否则「跨平台体验一致」只是一句漂亮话。Android 靠前台服务加常驻通知来维持连接,所以要看:前台服务何时启动和停止、通知是否能反映连接状态、Wi-Fi 与蜂窝网络切换后会话能否恢复、是否需要电池优化豁免、退出 App 后连接是否真的被关闭。iOS 则根本不允许应用长期在后台运行——切到别的 App、锁屏或换网络,会话都可能被挂起或断开,Live Activity 和灵动岛只能把主机与会话状态显示在锁屏上,不能绕过系统限制。因此长任务应该交给服务端的 tmux、screen、systemd 或任务队列,而不是指望手机上的前台会话活着,具体做法见 SSH 断开后程序还在不在。
移动端还有两件实际的事。第一,手机正是同步最能体现价值的地方:笔记本上配好的主机清单、跳板链和凭据,决定了凌晨两点从手机上查一次故障是否可行。第二,核对成熟度:Termark 的 Android 和 iOS App 处于测试阶段,一个版本一个版本在补,而 Termius 的移动端是它最成熟的部分——把 App 的完成度和你会真正依赖手机的程度对齐。
如果要安装 APK,只用官方页面提供的当前文件,不要从第三方重打包站下载,并核对版本、架构、签名或校验和。密钥和剪贴板的风险也一样要在手机上防:确认私钥如何导入、加密和删除,不要让它长期躺在下载目录里,密码和高风险命令不要留在剪贴板,务必打开系统锁屏与远程擦除,设备丢失后第一时间吊销对应凭据。移动端的 SFTP 适合下载一份日志、上传一个修复文件或浏览目录,不适合批量整理大目录——覆盖生产配置之前先备份,并确认路径、权限和属主。
该怎么选
基于上面全部内容,给一份紧凑的决策指南:
- 一切靠脚本、只在一两台机器上工作: 只用 OpenSSH 就够。想保住会话就把 tmux 装在服务端,见 SSH 断开后:nohup、tmux 还是 systemd?。
- 在 Linux 上工作: 系统自带的 OpenSSH 加系统包管理器依然是最省事的起点,别名、私钥、跳板机写进配置即可。需要图形界面时,先确认发行版、CPU 架构和包格式是否对得上——「支持 Linux」不算答案;再实测 Wayland/X11、缩放、剪贴板和中文输入,以及 tmux、systemd、Docker 这类日常工具能否被清楚地观察。
- 想要最完整的跨平台体验、可以接受订阅: Termius。
- 想要免费又强大的桌面终端: WindTerm。
- 你是想换掉 PuTTY 的 Windows 管理员: Solar-PuTTY。
- 你要在一个地方管混合环境(RDP、VNC、SSH): Royal TS/TSX。
- 你想要免费核心,加上资产管理、SFTP、隧道、AI 辅助,以及跑在自有存储上的加密同步: Termark。
- 你经常在手机上处理告警: 选有原生移动端、并且把后台限制写清楚的那一个。
落到选型上的几句话
对 2026 年 SSH 客户端生态,诚实的描述是:OpenSSH 作为地基依然无人能撼动,对相当一部分用户来说它自己就够了;Termius 是整体体验最好的商业选择,前提是它的订阅与云端模型适合你;WindTerm 是最强的免费桌面终端,但要接受单人维护项目的节奏;Solar-PuTTY 和 Royal TS 各自服务好 Windows 圈的特定需求。Termark 则是我们把桌面工作流的深度、移动端和客户端加密同步放在一起的尝试——如果 OpenSSH 加一个终端已经覆盖了你,完全可以跳过它。
无论选哪一款,多数价值其实来自使用纪律:一份干净的 ~/.ssh/config 或资产树、用密钥而不是密码、给私钥加上口令,以及定期轮换。这最后一条的服务端部分,见 SSH 密钥丢了或被盗怎么办?。