Este tópico responde às perguntas frequentes (FAQs) sobre os casos de uso do Bastionhost.
Gerenciamento de hosts em outras nuvens ou IDCs on-premises
Importe ativos de uma nuvem de terceiros ou de um IDC on-premises para o Bastionhost, desde que esses ativos tenham conectividade com o serviço (por exemplo, usando a rede pública para O&M). Para importar os ativos, crie hosts no Bastionhost. Para mais informações, consulte Adicionar um host.
Se seus ativos estiverem em VPCs ou contas diferentes sem conexão via Express Connect, utilize o recurso de domínio de rede do Bastionhost. Para mais informações, consulte Melhores práticas para cenários híbridos de O&M.
Gerenciamento de ativos em diferentes contas e VPCs
Sim. Se a sua instância do Bastionhost e o servidor a ser gerenciado estiverem em contas ou VPCs diferentes, gerencie-os pela rede pública. Também é possível conectar as redes por meio de serviços como o Express Connect para gerenciar os ativos por uma rede interna.
Caso precise gerenciar ativos por uma rede interna, mas as redes não estejam conectadas, configure e utilize o recurso de domínio de rede do Bastionhost. Para mais informações, consulte Melhores práticas para cenários híbridos de O&M.
Gerenciamento de ativos em uma rede clássica
Se a sua instância ECS estiver em uma rede clássica, use o ClassicLink para conectar essa rede à VPC que contém a instância do Bastionhost. Para mais informações sobre o recurso ClassicLink, consulte Visão geral do ClassicLink.
Gerenciamento de bancos de dados
O Bastionhost Enterprise Edition permite O&M seguro e controle de ativos de banco de dados, incluindo RDS for MySQL, SQL Server e PostgreSQL, além de bancos de dados autogerenciados. Para mais informações, consulte Melhores práticas para O&M de bancos de dados.
A Enterprise Edition está disponível apenas no Bastionhost V3.2 e versões posteriores.
Tipos de ativos suportados
O Bastionhost gerencia ativos de host com Linux ou Windows, além de ativos de banco de dados como MySQL, SQL Server e PostgreSQL. Importe instâncias ECS da Alibaba Cloud e ativos de banco de dados RDS com um único clique. Também há suporte para importação em lote de ativos de IDCs on-premises ou de outras nuvens. Para mais informações, consulte Visão geral de O&M.
Criptografia de dados para transmissão e armazenamento
Sim. O Bastionhost criptografa os dados durante a transmissão e em repouso. Para garantir a segurança dos dados, o serviço utiliza diversos protocolos de criptografia consolidados, incluindo HTTPS (tls), RDP e ssh.
IPs públicos em redes privadas
Sim. Caso seu ambiente de rede esteja configurado para usar endereços ip públicos na comunicação privada, defina essa configuração no console do Bastionhost. Para mais informações, consulte Configurar o Bastionhost.
Execução remota de comandos
Sim. O Bastionhost suporta o comando ssh -J para conexão a um host de destino por meio de um jump server ou bastion host. Isso oferece uma forma segura de acessar sua rede interna.
Como executar comandos remotos
A opção de linha de comando ssh -J, introduzida no OpenSSH 7.3, conecta-se a um host através de um jump server ou bastion host. A sintaxe do comando é:
ssh -J <bastion-user>@<bastion-address>:60022 <host-user>@<host-ip>
Por exemplo, o comando abaixo conecta-se ao bastion host B e, em seguida, estabelece uma conexão ssh do bastion host B para o host de destino C.
ssh -J user@B user@C
Cenários para execução remota de comandos
O recurso Remote Command Execution permite conectar-se a um host específico no Bastionhost via ssh em modo de linha de comando e executar comandos. Acesse para restringir a Remote Command Execution.
Configuração de um servidor proxy HTTP e SOCKS5
Esta seção descreve como configurar um servidor como proxy HTTP e SOCKS5. Este exemplo utiliza um servidor Alibaba Cloud com CentOS 8.3.
Faça login no servidor Alibaba Cloud.
Execute o comando yum install 3proxy para instalar a ferramenta 3proxy.
-
Execute o comando vim /etc/3proxy.cfg para modificar o arquivo de configuração.
-
Configure a conta de host e a senha para o servidor proxy.
users 3APA3A:CL:3apa3a "test:CR:$1$qwer$CHFTUFGqkjue9HyhcMHEe1" ceshi:CL:1qaz@WSX # note that "" required, overvise $... is treated as include file name. # $1$qwer$CHFTUFGqkjue9HyhcMHEe1 is 'test' in MD5 crypt format. #users $/usr/local/etc/3proxy/passwd # this example shows you how to include passwd file. For included files # <CR> and <LF> are treated as field separators. -
Defina os parâmetros de controle de acesso.
# for different clients. allow ceshi # sharing access to internet -
Ative os proxies HTTP e SOCKS5 e especifique as portas de escuta e o endereço ip de source para acesso ao servidor proxy.
auth strong # We want to protect internal interface deny * * 127.0.xxx.,192.168.xxx xxx # and allow HTTP and HTTPS traffic. allow * * * 80-88,8080-8088 HTTP allow * * * 443,8443 HTTPS proxy -i0.0.0.0 -p8080 socks -i0.0.0.0 -p1080 flush
-
Execute o comando systemctl start 3proxy.service para iniciar o serviço de proxy.
Execute o comando iptables -F para limpar as regras de firewall no servidor e garantir que ele esteja acessível.
-
Adicione uma regra ao grupo de segurança do servidor. Para mais informações, consulte Adicionar uma regra de grupo de segurança.
ImportanteAo configurar a regra do grupo de segurança, defina Instances como a porta de escuta configurada na Etapa 3. Defina Instances como o ip de saída da sua instância do Bastionhost. Obtenha o ip de saída na página Instances no console do Bastionhost.
Após adicionar a regra do grupo de segurança, o servidor proxy estará configurado.
Configuração de um servidor proxy HTTPS
Esta seção explica como configurar uma instância ECS com CentOS 8.3 como um servidor proxy HTTPS usando a ferramenta GOST.
-
Prepare um certificado de servidor (server.crt), sua chave privada (server.key) e um certificado raiz de CA (ca.crt). Obtenha os certificados de uma das seguintes formas:
Use uma ferramenta como o OpenSSL para gerar um certificado autoassinado.
Utilize um certificado SSL de teste individual gratuito fornecido pela Alibaba Cloud ou adquira um certificado SSL comercial. Para mais informações, consulte Guia de seleção de certificados SSL.
Instale o GOST na sua instância ECS. Para mais informações, consulte Instalar o GOST.
-
Faça upload dos arquivos de certificado para o diretório de instalação do GOST e, em seguida, configure e inicie o servidor proxy GOST.
-
Modo de linha de comando: Modifique os parâmetros e execute o seguinte comando para iniciar o GOST.
gost -L="https://admin:123456@:8843?cert=./server.crt&key=./server.key"admin:123456é um nome de usuário e senha personalizados para o GOST. Use esses valores para a conta de host e senha do proxy HTTPS nas configurações de domínio de rede do Bastionhost.-
O valor
8443é uma porta de proxy personalizada. Esse valor corresponde à porta do servidor para o proxy HTTPS nas configurações de domínio de rede do Bastionhost.Adicione uma regra de entrada no grupo de segurança da instância ECS para esta porta. Defina Port Range como 8443 e Authorization Object como o ip de saída da sua instância do Bastionhost. Obtenha o ip de saída na página Instances no console do Bastionhost. Para mais informações sobre como adicionar uma regra de grupo de segurança, consulte Adicionar uma regra de grupo de segurança.
O arquivo
./server.crté o certificado do servidor.O arquivo
./server.keyé a chave privada do certificado do servidor.
-
Modo de arquivo JSON: Modifique os parâmetros no arquivo de configuração e inicie o GOST.
-
Arquivo de configuração JSON (para este exemplo, crie um arquivo chamado gost.json):
{ "ServeNodes": [ "https://admin:123456@:8843?cert=./server.crt&key=./server.key" ] }admin:123456é um nome de usuário e senha personalizados para o GOST. Use esses valores para a conta de host e senha do proxy HTTPS nas configurações de domínio de rede do Bastionhost.-
O valor
8443é uma porta de proxy personalizada. Esse valor corresponde à porta do servidor para o proxy HTTPS nas configurações de domínio de rede do Bastionhost.Adicione uma regra de entrada no grupo de segurança da instância ECS para esta porta. Defina Port Range como 8443 e Authorization Object como o ip de saída da sua instância do Bastionhost. Obtenha o ip de saída na página Instances no console do Bastionhost. Para mais informações sobre como adicionar uma regra de grupo de segurança, consulte Adicionar uma regra de grupo de segurança.
O arquivo
./server.crté o certificado do servidor.O arquivo
./server.keyé a chave privada do certificado do servidor.
-
Inicie o GOST:
gost -C gost.json
-
-