Todos os produtos
Search
Central de documentação

Bastionhost:Questions about use cases

Última atualização: Sep 19, 2026

Este tópico responde às perguntas frequentes (FAQs) sobre casos de uso do Bastionhost.

Gerenciamento de hosts de outras clouds ou IDCs on-premises

  • Você pode importar ativos de uma cloud de terceiros ou de um IDC on-premises para o Bastionhost, desde que esses ativos consigam se conectar ao Bastionhost (por exemplo, pela rede pública para O&M). Para importar ativos, crie hosts no Bastionhost. Para obter mais informações, consulte Add a host.

  • Se seus ativos estiverem em VPCs ou contas diferentes e não estiverem conectados via Express Connect, utilize o recurso de domínio de rede do Bastionhost. Para obter mais informações, consulte Best practices for hybrid O&M scenarios.

Gerenciamento de ativos em diferentes contas e VPCs

Sim. Se sua instância do Bastionhost e o servidor que você deseja gerencie estiverem em contas ou VPCs diferentes, você pode gerenciá-los pela rede pública. Também é possível conectar as redes por meio de serviços como o Express Connect para gerencie os ativos por uma rede interna.

Nota

Se for necessário gerencie ativos por uma rede interna, mas as redes não estiverem conectadas, configure e utilize o recurso de domínio de rede do Bastionhost. Para obter mais informações, consulte Best practices for hybrid O&M scenarios.

Gerenciamento de ativos em uma rede clássica

Se sua instância ECS estiver em uma rede clássica, utilize o ClassicLink para conectar a rede clássica à VPC que contém sua instância do Bastionhost. Para obter mais informações sobre o recurso ClassicLink, consulte ClassicLink overview.

Gerenciamento de bancos de dados

O Bastionhost Enterprise Edition permite O&M seguro e controle de ativos de banco de dados, incluindo RDS for MySQL, SQL Server e PostgreSQL, além de bancos de dados autogerenciados. Para obter mais informações, consulte Best practices for database O&M.

Importante

O Enterprise Edition está disponível apenas no Bastionhost V3.2 e versões posteriores.

Tipos de ativos compatíveis

O Bastionhost permite gerencie ativos de host que execute Linux ou Windows, além de ativos de banco de dados como MySQL, SQL Server e PostgreSQL. Você pode importar instâncias ECS da Alibaba Cloud e ativos de banco de dados RDS com um único clique em. Também é possível importar ativos de IDCs on-premises ou de outras clouds em lote. Para obter mais informações, consulte O&M overview.

Criptografia de dados para transmissão e armazenamento

Sim. O Bastionhost criptografa os dados tanto na transmissão quanto em repouso, utilizando diversos protocolos de criptografia amplamente adotados, incluindo HTTPS (TLS), RDP e SSH, para garantir a segurança dos dados.

IPs públicos em redes privadas

Sim. Se seu ambiente de rede estiver configurado para usar endereços IP públicos na comunicação privada, defina essa configuração no console do Bastionhost. Para obter mais informações, consulte Configure Bastionhost.

O Bastionhost oferece suporte a O&M remoto por linha de comando?

Sim. O Bastionhost oferece suporte ao comando ssh -J. Use esse comando para se conectar a um host de destino por meio de um jump server ou do Bastionhost. Isso proporciona uma forma segura de acessar redes internas.

Método de O&M remoto por linha de comando

ssh -J é um parâmetro introduzido no OpenSSH versão 7.3. Ele permite conectar-se a um host por meio de um jump server ou do Bastionhost. O comando é o seguinte:

ssh -J <bastionhost_username>@<bastionhost_address>:60022 <host_username>@<host_ip>

Por exemplo, o comando a seguir conecta-se ao Bastionhost B e, em seguida, utiliza SSH para se conectar do Bastionhost B ao host de destino C.

ssh -J user@B user@C

Cenário de O&M remoto por linha de comando

Remote Command Execution refere-se ao uso de SSH para se conectar a um host especificado por meio do Bastionhost no modo de linha de comando e execute comandos. Acesse Control Policies > Protocol Control > SSH Options para restringir o uso de Remote Command Execution.

Configuração de um servidor proxy HTTP e SOCKS5

Esta seção descreve como configure um servidor como proxy HTTP e SOCKS5. O exemplo utiliza um servidor Alibaba Cloud executando CentOS 8.3.

  1. Faça logon no servidor Alibaba Cloud.

  2. Execute o comando yum install 3proxy para instale a ferramenta 3proxy.

  3. Execute o comando vim /etc/3proxy.cfg para modifique o arquivo de configuração.

    • Configure a conta e a senha do host para o servidor proxy.

      users 3APA3A:CL:3apa3a "test:CR:$1$qwer$CHFTUFGqkjue9HyhcMHEe1" ceshi:CL:1qaz@WSX
      # note that "" required, overvise $... is treated as include file name.
      # $1$qwer$CHFTUFGqkjue9HyhcMHEe1 is 'test' in MD5 crypt format.
      #users $/usr/local/etc/3proxy/passwd
      # this example shows you how to include passwd file. For included files
      # <CR> and <LF> are treated as field separators.
    • Configure os parâmetros de controle de acesso.

      # for different clients.
      allow ceshi
      # sharing access to internet
    • Ative os proxies HTTP e SOCKS5 e especifique as portas de escuta e o endereço IP de source para acessar o servidor proxy.

      auth strong
      # We want to protect internal interface
      deny * * 127.0.xxx.,192.168.xxx xxx
      # and allow HTTP and HTTPS traffic.
      allow * * * 80-88,8080-8088 HTTP
      allow * * * 443,8443 HTTPS
      proxy -i0.0.0.0 -p8080
      socks -i0.0.0.0 -p1080
      flush
  4. Execute o comando systemctl start 3proxy.service para iniciar o serviço de proxy.

  5. Execute o comando iptables -F para limpar as regras de firewall do servidor e garantir que ele esteja acessível.

  6. Adicione uma regra ao grupo de segurança do servidor. Para obter mais informações, consulte Add a security group rule.

    Importante

    Ao configure a regra do grupo de segurança, defina Instances para a porta de escuta configurada na Etapa 3. Defina Instances para o IP de saída da sua instância do Bastionhost. Você pode obter o IP de saída na página Instances no console do Bastionhost.

    Após a adição da regra do grupo de segurança, o servidor proxy estará configurado.

Configuração de um servidor proxy HTTPS

Esta seção explica como configure uma instância ECS executando CentOS 8.3 como servidor proxy HTTPS utilizando a ferramenta GOST.

  1. Prepare um certificado de servidor (server.crt), sua chave privada (server.key) e um certificado raiz da CA (ca.crt). Você pode obter os certificados de uma das seguintes formas:

    • Utilize uma ferramenta como o OpenSSL para gerar um certificado autoassinado.

    • Use um certificado SSL individual de teste gratuito fornecido pela Alibaba Cloud ou adquira um certificado SSL comercial. Para obter mais informações, consulte SSL certificate selection guide.

  2. Instale o GOST na sua instância ECS. Para obter mais informações, consulte Install GOST.

  3. Faça upload dos arquivos de certificado para o diretório de instalação do GOST e, em seguida, configure e inicie o servidor proxy GOST.

    • Modo de linha de comando: modifique os parâmetros e execute o comando a seguir para iniciar o GOST.

      gost -L="https://admin:123456@:8843?cert=./server.crt&key=./server.key"
      • admin:123456 é um nome de usuário e senha personalizados para o GOST. Use esses valores como host account e password do proxy HTTPS nas configurações de domínio de rede do Bastionhost.

      • O valor 8443 é uma porta de proxy personalizada. Esse valor corresponde a server port do proxy HTTPS nas configurações de domínio de rede do Bastionhost.

        Adicione uma regra de entrada ao grupo de segurança da instância ECS para essa porta. Defina Port Range como 8443 e Authorization Object como o IP de saída da sua instância do Bastionhost. Você pode obter o IP de saída na página Instances no console do Bastionhost. Para obter mais informações sobre como adicionar uma regra de grupo de segurança, consulte Add a security group rule.

      • ./server.crt é o certificado do servidor.

      • ./server.key é a chave privada do certificado do servidor.

    • Modo de arquivo JSON: modifique os parâmetros no arquivo de configuração e inicie o GOST.

      • Arquivo de configuração JSON (neste exemplo, crie um arquivo chamado gost.json):

        {
          "ServeNodes": [
            "https://admin:123456@:8843?cert=./server.crt&key=./server.key"
          ]
        }
        • admin:123456 é um nome de usuário e senha personalizados para o GOST. Utilize esses valores como host account e password do proxy HTTPS nas configurações de domínio de rede do Bastionhost.

        • O valor 8443 é uma porta de proxy personalizada. Esse valor corresponde a server port do proxy HTTPS nas configurações de domínio de rede do Bastionhost.

          Adicione uma regra de entrada ao grupo de segurança da instância ECS para essa porta. Defina Port Range como 8443 e Authorization Object como o IP de saída da sua instância do Bastionhost. Você pode obter o IP de saída na página Instances no console do Bastionhost. Para obter mais informações sobre como adicionar uma regra de grupo de segurança, consulte Add a security group rule.

        • ./server.crt é o certificado do servidor.

        • ./server.key é a chave privada do certificado do servidor.

      • Inicie o GOST:

        gost -C gost.json