Todos os produtos
Search
Central de documentação

Bastionhost:Access policies for Cloud Firewall and Bastionhost

Última atualização: Jul 05, 2026

Configure políticas de controle de acesso para evitar que o Cloud Firewall bloqueie o tráfego do Bastionhost quando os dois produtos estiverem implantados juntos.

Cenários

O Cloud Firewall pode bloquear o tráfego proveniente do Bastionhost e impedir seu acesso à internet. Para evitar isso, configure políticas de controle de acesso no firewall de internet. Assim, o Cloud Firewall protege o tráfego do Bastionhost sem interromper seus serviços.

A figura a seguir ilustra como o Cloud Firewall fornece proteção de segurança para o Bastionhost.

原理图

Sem essas políticas, talvez não seja possível acessar as portas de serviço do Bastionhost, importar ativos e usuários ou utilizar recursos de O&M via web e reprodução de sessões.

Pré-requisitos

Fluxo de trabalho

lucheng

Etapa 1: Configurar uma política de permissão de entrada

Configure uma política de entrada no firewall de internet para permitir que o tráfego da internet acesse as portas abertas do Bastionhost.

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, escolha Prevention Configuration > Access Control > Policy Configuration > Internet Border.

  3. Na aba Inbound, clique em Create Policy.

  4. No painel Create Inbound Policy, na aba Create Policy, consulte os Parâmetros de configuração da política de entrada para criar uma política que permita o tráfego de origens da internet. Em seguida, clique em OK.

    Parâmetro

    Descrição

    Source Type

    Selecione IP. Insira os blocos CIDR públicos com permissão para acessar o Bastionhost.

    Destination Type

    Selecione IP. Insira o endereço IP resolvido pelo nome de domínio de O&M do Bastionhost.

    Nota

    Para encontrar o endereço IP da instância do Bastionhost sem alternar para o console do Bastionhost, acesse a página do firewall de internet e filtre por Asset Type.

    Protocol Type

    Selecione TCP.

    Application

    Selecione ANY.

    Port

    Escolha Port ou Address Book.

    Para abrir várias portas de serviço do Bastionhost, adicione-as a um catálogo de endereços e selecione-o aqui.

    Nota

    Um catálogo de endereços agrupa vários endereços IP ou portas para configuração em lote. Caso precise abrir apenas uma porta, não é necessário criar um catálogo de endereços.

    Ao selecionar Port, especifique as portas de serviço do Bastionhost. Os serviços e portas comuns incluem:

    • O&M via SSH: 60022

    • O&M via RDP: 63389

    • Porta de reprodução de sessão: 9443

    • O&M de host e portal de O&M: 443

    • Porta do Single Sign-on Assistant: 20045

    Action

    Selecione Allow para conceder ao tráfego da internet acesso às portas especificadas do Bastionhost.

    Priority

    Defina a prioridade da política de controle de acesso como Highest.

    Status

    Ative a política.

    Description

    Insira uma descrição para identificar a finalidade desta política.

  5. Crie uma política para negar todo o tráfego de entrada restante da internet.

    Consulte a Tabela de descrição dos itens de configuração da política de entrada, defina a origem como 0.0.0.0/0 e configure a prioridade como Lowest.

Etapa 2: Configurar uma política de permissão de saída

O Bastionhost precisa de acesso à internet para se conectar aos serviços em nuvem. Configure uma política de saída no firewall de internet para permitir esse acesso.

  1. Na aba Outbound, clique em Create Policy.

  2. Na aba Create Policy do painel Create Outbound Policy, crie uma política para permitir o acesso aos usuários do Bastionhost consultando a tabela de Parâmetros de configuração da política de saída. Depois, clique em OK.

    Parâmetro

    Descrição

    Source Type

    Selecione IP. Insira o endereço IP de saída do Bastionhost.

    Destination Type

    Selecione Address Book. No painel Select Address Book, escolha Cloud Service Domain Address Book e pesquise por Alibaba credible domains.

    Protocol Type

    Selecione TCP.

    Application

    Selecione HTTP e HTTPS.

    Port

    Escolha Port ou Address Book.

    Para abrir várias portas destinadas a serviços em nuvem, adicione-as a um catálogo de endereços e selecione-o neste campo.

    Nota

    Um catálogo de endereços agrupa múltiplos endereços IP ou portas para configuração em lote. Se for necessário abrir apenas uma porta, a criação de um catálogo de endereços é dispensável.

    Caso selecione Port, defina as portas como 443 e 80.

    Action

    Selecione Allow para permitir que o Bastionhost acesse destinos na internet pelas portas especificadas.

    Priority

    Defina a prioridade da política de controle de acesso como Highest.

    Status

    Ative a política.

    Description

    Insira uma descrição para identificar a finalidade desta política.

  3. Crie uma política para negar todo o tráfego de internet restante proveniente do Bastionhost.

    Consulte as Configurações da política de saída, defina Source como 0.0.0.0/0 e configure Priority como Lowest.

Etapa 3: Ativar a proteção do Cloud Firewall para o Bastionhost

Após configurar as políticas, ative o firewall de internet para iniciar a proteção do Bastionhost.

  1. No painel de navegação à esquerda, clique em Firewall.

  2. Na aba Internet Firewall, localize o endereço IP da instância do Bastionhost e, na coluna Actions, clique em Enable.

    Nota

    Uma instância recém-adquirida do Bastionhost leva cerca de 15 a 30 minutos para ser sincronizada com o Cloud Firewall.

    O Cloud Firewall agora protege o Bastionhost sem interromper suas operações. Faça login no Bastionhost para importar ativos e usuários destinados a O&M e auditoria.

Etapa 4: Verificar a configuração

Verifique se é possível acessar as portas de serviço do Bastionhost, importar ativos e usuários, executar O&M via web e reproduzir gravações de sessão. Visualize os logs de tráfego entre o Bastionhost e a internet na aba Traffic Logs do firewall de internet. Para mais informações, consulte auditoria de logs.