Para aumentar a segurança, o Bastionhost oferece suporte a O&M via web em redes privadas. Este tópico descreve como ativar o portal de O&M privado para acessar sua instância do Bastionhost a partir de uma rede privada.
Contexto
O Bastionhost utiliza o PrivateLink para crie uma conexão privada e segura entre seu VPC e o service Bastionhost. Isso permite acessar o portal de O&M e realizar operações via web em uma rede privada, o que aumenta significativamente a segurança.
Edições
Apenas as edições Enterprise Edition e SM-compliant Edition do Bastionhost oferecem suporte ao portal de O&M privado. Para adquirir ou fazer upgrade de uma instância, consulte Purchase an instance e Upgrade instance specifications.
Impactos
Ativar o portal de O&M privado afeta sua instância do Bastionhost das seguintes formas:
O endereço IP resolvido do portal de O&M privado é alterado. Use o nome de domínio de O&M fornecido no console para todas as operações.
Caso você tenha políticas de controle de acesso, como regras de firewall, baseadas no endereço IP privado anterior, atualize-as com o novo endereço.
Após ativar o portal de O&M privado, podem ocorrer falhas de login ao usar o cliente Xshell para conectar-se ao Bastionhost devido a problemas de compatibilidade.
Procedimento
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na página Instances, para a instância desejada, acesse .
-
No painel Enable Private O&M, selecione um grupo de segurança do endpoint PrivateLink e clique em OK.
ImportanteSe você tiver políticas de controle de acesso (como regras de firewall) baseadas no endereço IP de saída privado, atualize-as com o novo endereço.
Durante a atualização, a instância ficará inacessível e seu status mudará para Updating Configuration. O processo leva cerca de 20 minutos. Execute esta operação fora dos horários de pico para minimizar interrupções.
O grupo de segurança do endpoint PrivateLink selecionado não pode ser alterado após a configuração.
Próximas etapas
Configurar regras de acesso do cliente
Para O&M via web em rede privada, seu cliente deve conectar-se ao VPC da instância do Bastionhost. Adicione também regras ao PrivateLink endpoint security group para permitir o tráfego do cliente; caso contrário, o cliente não conseguirá acessar o endereço de O&M privado. A lista a seguir apresenta os serviços e portas comuns do Bastionhost. Configure as regras de acesso conforme suas necessidades.
O&M SSH: 60022
O&M RDP: 63389
Porta de reprodução de sessão: 9443
Porta do portal de O&M e de O&M de host: 443
Porta do Bastionhost Assistant: 20045
Por exemplo, para configure uma regra de grupo de segurança para O&M via SSH de um cliente com o endereço IP 192.168.0.1, consulte Add a security group rule.
Nas regras de entrada do grupo de segurança, adicione uma regra com as seguintes configurações: defina Action como Allow, priority como 1, protocol type como Custom TCP, Source como 192.168.0.1 e port range como 60022/60022.
Ao ativar o portal de O&M privado, o PrivateLink endpoint security group só pode ser selecionado a partir do VPC em que a instância do Bastionhost reside. Não é possível associar ou reutilizar diretamente grupos de segurança de outras regiões.
Para acessar o portal de O&M privado do Bastionhost a partir de um cliente em uma região diferente, siga as etapas abaixo:
Use o Cloud Enterprise Network (CEN) para conectar os VPCs entre regiões.
Após conectar os VPCs, adicione manualmente regras de entrada nos grupos de segurança de cada região para permitir o endereço IP de saída privado do Bastionhost.
Solucionar falhas de acesso
Se você já configure as regras de acesso do cliente, mas ainda não consegue acessar o portal de O&M privado, verifique os cenários a seguir:
Cenário 1: A reprodução de sessão falha e não é possível executar ping no nome de domínio de O&M
Confirme que Private O&M está ativado para a instância. Para mais informações, consulte a seção Procedimento deste tópico.
-
Verifique se o PrivateLink endpoint security group permite acesso de entrada nas seguintes portas:
Porta de reprodução de sessão:
9443Porta do portal de O&M e de O&M de host:
443
Cenário 2: A conexão entre contas ou entre VPCs com uma instância ecs falha (por exemplo, não é possível executar ping no endereço IP interno da instância ecs de destino)
Além de verificar se o grupo de segurança permite as portas relacionadas ao Bastionhost (como 60022), verifique também os itens a seguir:
Conflitos de rota: verifique se o cliente ou a instância ecs de destino possui uma rota que conflita com o bloco CIDR do VPC (por exemplo, o bloco CIDR padrão do docker
172.17.0.0/16). Para resolver o problema, altere o bloco CIDR do docker ou adicione uma rota mais específica.Endereços IP públicos usados em redes privadas: se o endereço IP do servidor de destino estiver em um intervalo publicamente roteável, mas usado de forma privada (por exemplo,
172.x.x.x), adicione o bloco CIDR do IP do servidor à configuração Public IP addresses used within a private network no console do Bastionhost.
Perguntas frequentes
Por que não há um menu de configuração de lista de permissões no console do Bastionhost?
O menu de configuração de lista de permissões corresponde ao recurso public access whitelist. Esse menu é exibido somente após a ativação de um endereço de O&M público para a instância. Se a instância não tiver acesso à rede pública ativado, o menu de configuração de lista de permissões não será exibido no console. Para exibir o menu, ative o acesso à rede pública para a instância.
Documentos relacionados
Para saber como engenheiros de O&M realizam operações via web, consulte Web-based O&M.