Topik ini menjawab pertanyaan yang sering diajukan (FAQ) mengenai kasus penggunaan Bastionhost.
Mengelola host dari cloud pihak ketiga atau IDC on-premises
-
Anda dapat mengimpor aset dari cloud pihak ketiga atau IDC on-premises ke Bastionhost selama aset tersebut dapat terhubung ke Bastionhost (misalnya, melalui jaringan publik untuk O&M). Untuk mengimpor aset, buat host di Bastionhost. Untuk informasi selengkapnya, lihat Add a host.
-
Jika aset Anda berada di VPC atau akun yang berbeda dan tidak terhubung melalui Express Connect, Anda dapat menggunakan fitur network domain Bastionhost. Untuk informasi selengkapnya, lihat Best practices for hybrid O&M scenarios.
Mengelola aset lintas akun dan VPC yang berbeda
Ya. Jika instans Bastionhost Anda dan server yang ingin dikelola berada di akun atau VPC yang berbeda, Anda dapat mengelolanya melalui jaringan publik. Alternatifnya, Anda juga dapat menghubungkan jaringan tersebut menggunakan layanan seperti Express Connect untuk mengelola aset melalui jaringan internal.
Jika Anda perlu mengelola aset melalui jaringan internal tetapi jaringan tersebut belum terhubung, Anda dapat mengonfigurasi dan menggunakan fitur network domain Bastionhost. Untuk informasi selengkapnya, lihat Best practices for hybrid O&M scenarios.
Mengelola aset dalam jaringan klasik
Jika instans ECS Anda berada dalam jaringan klasik, Anda harus menggunakan ClassicLink untuk menghubungkan jaringan klasik ke VPC yang berisi instans Bastionhost Anda. Untuk informasi selengkapnya mengenai fitur ClassicLink, lihat ClassicLink overview.
Mengelola database
Bastionhost Edisi Perusahaan memungkinkan O&M dan kontrol aman atas aset database, termasuk RDS for MySQL, SQL Server, dan PostgreSQL, serta database yang dikelola sendiri. Untuk informasi selengkapnya, lihat Best practices for database O&M.
Edisi Perusahaan hanya tersedia pada Bastionhost V3.2 dan versi yang lebih baru.
Jenis aset yang didukung
Anda dapat menggunakan Bastionhost untuk mengelola aset host yang menjalankan Linux atau Windows, serta aset database seperti MySQL, SQL Server, dan PostgreSQL. Instans ECS Alibaba Cloud dan aset database RDS dapat diimpor dengan satu klik. Anda juga dapat mengimpor aset dari IDC on-premises atau cloud lain secara batch. Untuk informasi selengkapnya, lihat O&M overview.
Enkripsi data untuk transmisi dan penyimpanan
Ya. Bastionhost mengenkripsi data selama transmisi dan saat disimpan (at rest). Bastionhost menggunakan beberapa protokol enkripsi utama, termasuk HTTPS (TLS), RDP, dan SSH, untuk memastikan keamanan data.
IP publik dalam jaringan pribadi
Ya. Jika lingkungan jaringan Anda dikonfigurasi untuk menggunakan alamat IP publik dalam komunikasi privat, Anda dapat mengonfigurasi pengaturan ini di Konsol Bastionhost. Untuk informasi selengkapnya, lihat Configure Bastionhost.
Eksekusi perintah jarak jauh
Ya. Bastionhost mendukung perintah ssh -J untuk terhubung ke host target melalui jump server atau bastion host. Hal ini menyediakan cara aman untuk mengakses jaringan internal Anda.
Cara menjalankan perintah jarak jauh
Opsi baris perintah ssh -J, yang diperkenalkan di OpenSSH 7.3, digunakan untuk terhubung ke host melalui jump server atau bastion host. Sintaks perintah berikut digunakan:
ssh -J <bastion-user>@<bastion-address>:60022 <host-user>@<host-ip>
Sebagai contoh, perintah berikut terhubung ke bastion host B, lalu terhubung dari bastion host B ke host target C melalui SSH.
ssh -J user@B user@C
Skenario untuk eksekusi perintah jarak jauh
Remote Command Execution memungkinkan Anda terhubung ke host tertentu di Bastionhost melalui SSH dalam mode baris perintah dan menjalankan perintah. Anda dapat membuka untuk membatasi Remote Command Execution.
Mengonfigurasi server proxy HTTP dan SOCKS5
Bagian ini menjelaskan cara mengonfigurasi server sebagai server proxy HTTP dan SOCKS5. Contoh ini menggunakan server Alibaba Cloud yang menjalankan CentOS 8.3.
-
Login ke server Alibaba Cloud.
-
Jalankan perintah yum install 3proxy untuk menginstal tool 3proxy.
-
Jalankan perintah vim /etc/3proxy.cfg untuk mengubah file konfigurasi.
-
Konfigurasikan akun dan password host untuk server proxy.
users 3APA3A:CL:3apa3a "test:CR:$1$qwer$CHFTUFGqkjue9HyhcMHEe1" ceshi:CL:1qaz@WSX # catatan bahwa "" diperlukan, jika tidak $... akan dianggap sebagai nama file include. # $1$qwer$CHFTUFGqkjue9HyhcMHEe1 adalah 'test' dalam format MD5 crypt. #users $/usr/local/etc/3proxy/passwd # contoh ini menunjukkan cara menyertakan file passwd. Untuk file yang disertakan, # <CR> dan <LF> dianggap sebagai pemisah bidang. -
Konfigurasikan parameter kontrol akses.
# untuk klien yang berbeda. allow ceshi # berbagi akses ke internet -
Aktifkan proxy HTTP dan SOCKS5, serta tentukan port listening dan alamat IP sumber untuk mengakses server proxy.
auth strong # Kami ingin melindungi antarmuka internal deny * * 127.0.xxx.,192.168.xxx xxx # dan izinkan traffic HTTP dan HTTPS. allow * * * 80-88,8080-8088 HTTP allow * * * 443,8443 HTTPS proxy -i0.0.0.0 -p8080 socks -i0.0.0.0 -p1080 flush
-
-
Jalankan perintah systemctl start 3proxy.service untuk menjalankan layanan proxy.
-
Jalankan perintah iptables -F untuk membersihkan aturan firewall pada server guna memastikan server dapat diakses.
-
Tambahkan aturan ke security group server. Untuk informasi selengkapnya, lihat Add a security group rule.
PentingSaat mengonfigurasi aturan security group, atur Instances ke port listening yang Anda konfigurasi di Langkah 3. Atur Instances ke IP egress instans Bastionhost Anda. Anda dapat memperoleh IP egress tersebut di halaman Instances pada Konsol Bastionhost.
Setelah aturan security group ditambahkan, server proxy telah dikonfigurasi.
Mengonfigurasi server proxy HTTPS
Bagian ini menjelaskan cara mengonfigurasi instans ECS yang menjalankan CentOS 8.3 sebagai server proxy HTTPS menggunakan tool GOST.
-
Siapkan sertifikat server (server.crt), kunci privat-nya (server.key), dan sertifikat root CA (ca.crt). Anda dapat memperoleh sertifikat tersebut dengan salah satu cara berikut:
-
Gunakan tool seperti OpenSSL untuk menghasilkan Sertifikat tanda tangan sendiri.
-
Gunakan sertifikat SSL uji gratis dari Alibaba Cloud atau beli sertifikat SSL komersial. Untuk informasi selengkapnya, lihat SSL certificate selection guide.
-
-
Instal GOST pada instans ECS Anda. Untuk informasi selengkapnya, lihat Install GOST.
-
Unggah file sertifikat ke direktori instalasi GOST, lalu konfigurasikan dan jalankan server proxy GOST.
-
Mode baris perintah: Ubah parameter dan jalankan perintah berikut untuk menjalankan GOST.
gost -L="https://admin:123456@:8843?cert=./server.crt&key=./server.key"-
admin:123456adalah username dan password kustom untuk GOST. Gunakan nilai-nilai ini untuk akun host dan password proxy HTTPS dalam pengaturan network domain Bastionhost. -
8443adalah port proxy kustom. Nilai ini sesuai dengan port server untuk proxy HTTPS dalam pengaturan network domain Bastionhost.Anda harus menambahkan aturan inbound ke security group instans ECS untuk port ini. Atur Port Range ke 8443 dan Authorization Object ke IP egress instans Bastionhost Anda. Anda dapat memperoleh IP egress tersebut di halaman Instances pada Konsol Bastionhost. Untuk informasi selengkapnya tentang cara menambahkan aturan security group, lihat Add a security group rule.
-
./server.crtadalah sertifikat server. -
./server.keyadalah kunci privat untuk sertifikat server.
-
-
Mode file JSON: Ubah parameter dalam file konfigurasi, lalu jalankan GOST.
-
File konfigurasi JSON (untuk contoh ini, buat file bernama gost.json):
{ "ServeNodes": [ "https://admin:123456@:8843?cert=./server.crt&key=./server.key" ] }-
admin:123456adalah username dan password kustom untuk GOST. Gunakan nilai-nilai ini untuk akun host dan password proxy HTTPS dalam pengaturan network domain Bastionhost. -
8443adalah port proxy kustom. Nilai ini sesuai dengan port server untuk proxy HTTPS dalam pengaturan network domain Bastionhost.Anda harus menambahkan aturan inbound ke security group instans ECS untuk port ini. Atur Port Range ke 8443 dan Authorization Object ke IP egress instans Bastionhost Anda. Anda dapat memperoleh IP egress tersebut di halaman Instances pada Konsol Bastionhost. Untuk informasi selengkapnya tentang cara menambahkan aturan security group, lihat Add a security group rule.
-
./server.crtadalah sertifikat server. -
./server.keyadalah kunci privat untuk sertifikat server.
-
-
Jalankan GOST:
gost -C gost.json
-
-