Bastionhost をご利用になる前に、以下の制限事項をご確認ください。これらの制限事項は、サービスの安定性とセキュリティを確保するために設けられています。
Bastionhost が割り当てたドメイン名の使用
Bastionhost は、運用保守接続用の固定パブリックまたはプライベートドメイン名を提供します。基盤となる IP アドレスは変更される可能性があり、運用保守接続が中断される恐れがあるため、IP アドレスではなくこのドメイン名を使用してください。
同時実行の制限
セッション内の各 TCP 接続は、1 つの同時接続としてカウントされます。Bastionhost は、使用量が同時接続数のクォータ内である場合にのみ、安定して動作します。クォータを超えると、サービスが中断される可能性があります。インスタンスのクォータを表示するには、「課金方法」をご参照ください。
システムの安定性を維持するため、Bastionhost は過負荷保護を提供しています。リソース集約的な操作によってシステムが過負荷になると、Bastionhost は新しいセッション接続を拒否するか、アクティブなセッションを終了する場合があります。過負荷保護がトリガーされた場合は、DingTalk グループ (ID: 33797269) に参加し、製品技術専門家にお問い合わせください。
重要過負荷保護をトリガーする可能性のあるその他のリソース集約的な操作には、リモートデスクトップセッションでの複雑なグラフィックス操作、リモートデスクトップ上のブラウザーでの動画再生、データベース運用保守中のテーブルエクスポートなどがあります。
50 個のアセットをサポートする Basic Edition インスタンスの場合、以下のシナリオで過負荷保護がトリガーされる可能性があります。
プライベートネットワーク経由の Windows RDP (1080p):20 個の同時 RDP セッションが、5 秒ごとに変化するアニメーション GIF を 30 分間表示すると、過負荷保護がトリガーされる可能性があります。
プライベートネットワーク経由の Linux SSH:50 個の同時 SSH セッションが、それぞれ 5 秒ごとに 1 つのコマンドを 30 分間送信すると、過負荷保護がトリガーされる可能性があります。
データベースセッション:単純なクエリを実行する 50 個の同時データベースセッションが、それぞれ 10 を超える接続を含む場合、過負荷保護がトリガーされる可能性があります。
運用保守クライアントツールおよびバージョンの制限
接続エラーの回避とシステムの安定性維持のため、互換性のあるクライアントツールとバージョンをご利用ください。サポートされているオプションについては、「クライアントのリモート接続ツールとバージョン」をご参照ください。
システムの安定性とセキュリティを維持するため、推奨されるクライアントツールとバージョンのみを使用してください。他のツールを使用した接続は、SLA の対象外となります。
たとえば、iShell、Dartshell、FinalShell は、短期間に大量の exec セッションを作成する可能性があります。これらのセッションは過剰なシステムリソースを消費し、他のセッションや機能を妨げる可能性があります。
RAM ユーザーの 2 要素認証
RAM ユーザーの場合、多要素認証 (MFA) のみが 2 要素認証方法としてサポートされています。
MFA を有効にするには、RAM コンソールにログオンし、RAM ユーザーに MFA デバイスをバインドします。手順については、「Alibaba Cloud アカウントに MFA デバイスをバインドする」をご参照ください。
ローカルユーザーや Active Directory (AD)/LDAP ユーザーなどの非 RAM ユーザーの場合、2 要素認証では、テキストメッセージ、メール、DingTalk の業務通知、または OTP トークンで送信される動的検証コードを使用できます。
RDP ユーザー名の文字数制限
クライアント側の制限により、RDP O&M 用の Bastionhost ユーザー名は最大 63 文字です。ユーザー名がこの文字数制限を超える場合は、代わりに Web ベースの O&M を使用してください。
中国本土への運用保守アドレス SMS 配信
Alibaba Cloud International が中国本土 (+86) の携帯電話番号に SMS メッセージを送信する際、通信事業者が Bastionhost 運用保守アドレスを含む SMS メッセージをブロックする場合があります。メッセージがブロックされた場合は、メール認証を使用してください。
2 要素認証やメッセージ通知など、その他の SMS ベースの機能は影響を受けません。
SSH 運用保守監査:サポートされるシェル環境
Bastionhost は、bash、zsh、ksh、または dash を使用するアセットでの SSH 運用保守セッションを監査できます。その他のシェルを使用するアセットでは、運用保守中または監査のためにコマンドが取得される際に互換性の問題が発生する可能性があります。
よくある質問
Bastionhost パブリック IP アドレスホワイトリストは IPv6 アドレスをサポートしていますか?
いいえ、サポートしていません。Bastionhost パブリック IP アドレスホワイトリストは、IPv4 アドレスのみをサポートしています。WhiteList パラメーターは、IPv4 形式のアドレスのみを受け入れます。
Bastionhost は、ECS インスタンスでの自己管理 VPN からのトラフィックまたは操作を監査できますか?
いいえ、できません。Bastionhost は、ECS インスタンスでの自己管理 VPN からのトラフィックまたは操作を監査できません。すべての運用保守アクティビティが記録および監査されるようにするには、ECS セキュリティグループを使用して SSH および RDP ポートへのアクセスを Bastionhost egress IP アドレスに制限し、他のソースからの ECS インスタンスへの直接接続を禁止してください。
ジャンプサーバー経由で接続する場合、アセット数はどのようにカウントされますか?
コンソールの アセット数 の値には、Bastionhost が直接管理する対象サーバーのみが含まれます。ジャンプサーバー自体はこのカウントに含まれません。