Configure políticas de controle de acesso para evitar que o Cloud Firewall bloqueie o tráfego do Bastionhost quando os dois produtos estiverem implantados juntos.
Cenários
O Cloud Firewall pode bloquear o tráfego proveniente do Bastionhost e impedir seu acesso à internet. Para evitar isso, configure políticas de controle de acesso no firewall de internet. Assim, o Cloud Firewall protege o tráfego do Bastionhost sem interromper seus serviços.
A figura a seguir ilustra como o Cloud Firewall fornece proteção de segurança para o Bastionhost.

Sem essas políticas, talvez não seja possível acessar as portas de serviço do Bastionhost, importar ativos e usuários ou utilizar recursos de O&M via web e reprodução de sessões.
Pré-requisitos
Você adquiriu o Cloud Firewall. Para mais informações, consulte Adquirir o Cloud Firewall.
Você adquiriu e ativou o Bastionhost. Para mais informações, consulte Adquirir uma instância do Bastionhost e Ativar um bastion host.
Fluxo de trabalho

Etapa 1: Configurar uma política de permissão de entrada
Configure uma política de entrada no firewall de internet para permitir que o tráfego da internet acesse as portas abertas do Bastionhost.
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha .
Na aba Inbound, clique em Create Policy.
-
No painel Create Inbound Policy, na aba Create Policy, consulte os Parâmetros de configuração da política de entrada para criar uma política que permita o tráfego de origens da internet. Em seguida, clique em OK.
Parâmetro
Descrição
Source Type
Selecione IP. Insira os blocos CIDR públicos com permissão para acessar o Bastionhost.
Destination Type
Selecione IP. Insira o endereço IP resolvido pelo nome de domínio de O&M do Bastionhost.
NotaPara encontrar o endereço IP da instância do Bastionhost sem alternar para o console do Bastionhost, acesse a página do firewall de internet e filtre por Asset Type.
Protocol Type
Selecione TCP.
Application
Selecione ANY.
Port
Escolha Port ou Address Book.
Para abrir várias portas de serviço do Bastionhost, adicione-as a um catálogo de endereços e selecione-o aqui.
NotaUm catálogo de endereços agrupa vários endereços IP ou portas para configuração em lote. Caso precise abrir apenas uma porta, não é necessário criar um catálogo de endereços.
Ao selecionar Port, especifique as portas de serviço do Bastionhost. Os serviços e portas comuns incluem:
-
O&M via SSH: 60022
-
O&M via RDP: 63389
-
Porta de reprodução de sessão: 9443
-
O&M de host e portal de O&M: 443
-
Porta do Single Sign-on Assistant: 20045
Action
Selecione Allow para conceder ao tráfego da internet acesso às portas especificadas do Bastionhost.
Priority
Defina a prioridade da política de controle de acesso como Highest.
Status
Ative a política.
Description
Insira uma descrição para identificar a finalidade desta política.
-
-
Crie uma política para negar todo o tráfego de entrada restante da internet.
Consulte a Tabela de descrição dos itens de configuração da política de entrada, defina a origem como 0.0.0.0/0 e configure a prioridade como Lowest.
Etapa 2: Configurar uma política de permissão de saída
O Bastionhost precisa de acesso à internet para se conectar aos serviços em nuvem. Configure uma política de saída no firewall de internet para permitir esse acesso.
Na aba Outbound, clique em Create Policy.
-
Na aba Create Policy do painel Create Outbound Policy, crie uma política para permitir o acesso aos usuários do Bastionhost consultando a tabela de Parâmetros de configuração da política de saída. Depois, clique em OK.
Parâmetro
Descrição
Source Type
Selecione IP. Insira o endereço IP de saída do Bastionhost.
Destination Type
Selecione Address Book. No painel Select Address Book, escolha Cloud Service Domain Address Book e pesquise por Alibaba credible domains.
Protocol Type
Selecione TCP.
Application
Selecione HTTP e HTTPS.
Port
Escolha Port ou Address Book.
Para abrir várias portas destinadas a serviços em nuvem, adicione-as a um catálogo de endereços e selecione-o neste campo.
NotaUm catálogo de endereços agrupa múltiplos endereços IP ou portas para configuração em lote. Se for necessário abrir apenas uma porta, a criação de um catálogo de endereços é dispensável.
Caso selecione Port, defina as portas como 443 e 80.
Action
Selecione Allow para permitir que o Bastionhost acesse destinos na internet pelas portas especificadas.
Priority
Defina a prioridade da política de controle de acesso como Highest.
Status
Ative a política.
Description
Insira uma descrição para identificar a finalidade desta política.
-
Crie uma política para negar todo o tráfego de internet restante proveniente do Bastionhost.
Consulte as Configurações da política de saída, defina Source como 0.0.0.0/0 e configure Priority como Lowest.
Etapa 3: Ativar a proteção do Cloud Firewall para o Bastionhost
Após configurar as políticas, ative o firewall de internet para iniciar a proteção do Bastionhost.
No painel de navegação à esquerda, clique em Firewall.
-
Na aba Internet Firewall, localize o endereço IP da instância do Bastionhost e, na coluna Actions, clique em Enable.
NotaUma instância recém-adquirida do Bastionhost leva cerca de 15 a 30 minutos para ser sincronizada com o Cloud Firewall.
O Cloud Firewall agora protege o Bastionhost sem interromper suas operações. Faça login no Bastionhost para importar ativos e usuários destinados a O&M e auditoria.
Etapa 4: Verificar a configuração
Verifique se é possível acessar as portas de serviço do Bastionhost, importar ativos e usuários, executar O&M via web e reproduzir gravações de sessão. Visualize os logs de tráfego entre o Bastionhost e a internet na aba Traffic Logs do firewall de internet. Para mais informações, consulte auditoria de logs.