Resolva falhas de conectividade, erros de autenticação e problemas de conta ao se conectar a servidores por meio do Bastionhost.
Problemas de conectividade com o servidor
O que fazer se eu não conseguir acessar um servidor pelo Bastionhost?
Sintoma
Você não consegue se conectar a um servidor pela instância do Bastionhost.
Etapa 1: Testar a conectividade
Teste a conectividade entre a instância do Bastionhost e o IP e porta do servidor usando Network diagnostics.
Etapa 2: Solucionar problemas com base no resultado do teste
Se o teste de conectividade falhar
Verifique os itens abaixo na ordem apresentada:
Porta do servidor fora do padrão. Caso o servidor utilize uma porta não padrão, atualize-a na página Assets. Consulte Modify the service port of a host.
Regras de grupo de segurança. Verifique se o grupo de segurança permite tráfego proveniente do IP de saída do Bastionhost, exibido na lista de instâncias no Bastionhost console. Para mais informações sobre como adicionar uma regra de grupo de segurança, consulte Manage security group rules.
-
Políticas de segurança no lado do servidor. Confirme se nenhuma política no servidor bloqueia o acesso do Bastionhost. Inspecione:
ACLs de rede
Grupos de segurança
Cloud Firewall
Firewalls internos (iptables, Windows Firewall)
Controle de acesso baseado em host. Assegure-se de que os arquivos
/etc/hosts.allowe/etc/hosts.denyno servidor não bloqueiem a instância do Bastionhost.Políticas do Cloud Firewall. Valide se as políticas do Cloud Firewall não impedem a comunicação com a instância do Bastionhost. Veja Best practices for access policies in a joint deployment of Cloud Firewall and Bastionhost.
Conectividade de rede interna. Quando a instância do Bastionhost não alcançar o servidor pela rede interna, valide o caminho de rede. Siga as orientações em Best practices for hybrid operations and maintenance (O&M) scenarios.
Conflito de endereços IP. Certifique-se de que o IP do servidor não entra em conflito com o IP de saída do Bastionhost ou com o IP resolvido pelo endpoint interno. Conflitos impedem que os dados do servidor cheguem ao Bastionhost.
IP público em rede privada. Se o servidor utilizar um IP público dentro de uma rede privada, ajuste as configurações de rede conforme descrito em Configure Bastionhost.
Se o teste de conectividade for bem-sucedido
-
Tente conectar-se diretamente ao servidor, ignorando a instância do Bastionhost.
-
Caso a conexão direta também falhe, o problema reside no servidor. Solucione a conexão do protocolo do servidor:
-
Se a conexão direta funcionar, mas o acesso via Bastionhost falhar, analise as mensagens de erro em Common Bastionhost O&M errors.
Se essas etapas não resolverem o problema, envie um ticket de suporte.
Problemas de autenticação
O que fazer se ocorrer um erro de verificação de senha para uma nova conta de host?
Sintoma 1: A verificação expira ou falha
Causa
Geralmente, o tempo limite de verificação ocorre devido à inacessibilidade da rede.
Solução
Teste a conectividade entre a instância do Bastionhost e o ativo utilizando Network diagnostics.
Se a conectividade estiver anormal, a rede entre a instância do Bastionhost e o host pode estar indisponível. Para mais detalhes, consulte What do I do if I fail to access a server through Bastionhost?
Se a conectividade estiver normal, mas a verificação ainda falhar, pode haver atraso na sincronização de rede. Salve a senha da conta no Bastionhost e tente realizar a O&M novamente. Consulte Configure a host account.
Sintoma 2: A verificação falha devido a senha incorreta
Causa
A senha da conta inserida no Bastionhost não corresponde à senha definida no ativo.
Solução
Confirme se a senha cadastrada no Bastionhost é idêntica àquela configurada no ativo. Siga os passos em Configure a host account.
Ao realizar O&M em um host Linux, verifique se a autenticação por senha ou a conta root estão desabilitadas no arquivo
sshd_config.
O que fazer se eu não conseguir acessar um servidor pelo Bastionhost usando autenticação por chave?
Este problema ocorre apenas em instâncias do Bastionhost executando versões anteriores à V3.2.38.
Sintoma
A autenticação por chave falha ao tentar acessar um servidor através do Bastionhost.
Causa
Em alguns sistemas operacionais (Rocky 9, Ubuntu 22.04+), o OpenSSH 8.7 e versões posteriores desativam o algoritmo ssh-rsa por padrão, o que causa falha na autenticação por chave via Bastionhost.
Solução
Ative o algoritmo ssh-rsa no arquivo sshd_config do servidor:
-
Abra o sshd_config.
vim /etc/ssh/sshd_config -
Adicione as linhas abaixo e salve o arquivo.
HostKeyAlgorithms +ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsa -
Reinicie o serviço sshd.
systemctl restart sshd
Problemas de conta e sessão
Por que os hosts não aparecem na página de O&M?
Sintoma
Nenhum host aparece na O&M page após você fazer login no Bastionhost.
Causa A: Permissões ausentes
O usuário do Resource Access Management (RAM) não tem permissões concedidas para o host.
Solução: Conceda permissões ao usuário RAM para o host. Consulte Grant a user permissions on assets and asset accounts.
Causa B: Sessão de usuário incorreta
Você não fez login com o usuário RAM correto.
Solução: Faça login no console do Bastionhost utilizando o usuário RAM que possui permissões concedidas para o host.
Por que uma conta EMPTY é exibida após o login no Bastionhost?
Sintoma
Após fazer login no Bastionhost, uma conta rotulada como EMPTY aparece na tela.
Causa
Isso acontece quando a opção Unauthorized Asset Accounts Are Allowed está ativada nas configurações do sistema e o usuário tem permissão sobre o ativo, mas não sobre suas contas de host.
Solução
Conceda permissão ao usuário para uma conta de host. Siga as instruções em Grant a user permissions on an asset account.