Para aumentar a segurança, o Bastionhost oferece suporte a O&M baseada na web em rede privada. Este tópico descreve como ativar o portal de O&M privado para acessar sua instância do Bastionhost por uma rede privada.
Contexto
O Bastionhost usa o PrivateLink para estabelecer uma conexão privada segura entre sua VPC e o serviço Bastionhost. Esse recurso permite acessar o portal de O&M e realizar operações de O&M baseadas na web em rede privada, o que aumenta significativamente a segurança.
Edições
Somente a Enterprise Edition e a SM-compliant Edition do Bastionhost oferecem suporte ao portal de O&M privado. Para adquirir ou atualizar uma instância, consulte Adquirir uma instância e Atualizar especificações da instância.
Impactos
A ativação do portal de O&M privado afeta sua instância do Bastionhost das seguintes formas:
O endereço IP resolvido do portal de O&M privado muda. Use o nome de domínio de O&M fornecido no console para todas as operações.
Se você tiver políticas de controle de acesso (como regras de firewall) baseadas no endereço IP privado anterior, atualize-as com o novo endereço.
Após ativar o portal de O&M privado, podem ocorrer falhas de login ao usar o cliente Xshell para se conectar ao Bastionhost devido a problemas de compatibilidade.
Procedimento
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde está localizada sua instância do Bastionhost.
Na página Instances, localize a instância desejada e acesse .
-
No painel Enable Private O&M, selecione um grupo de segurança de endpoint do PrivateLink e clique em OK.
ImportanteSe houver políticas de controle de acesso (como regras de firewall) baseadas no endereço IP de saída privado, atualize-as com o novo endereço.
Durante a atualização, a instância fica inacessível e seu status muda para Updating Configuration. O processo leva cerca de 20 minutos. Execute esta operação fora dos horários de pico para minimizar interrupções.
Não é possível alterar o grupo de segurança de endpoint do PrivateLink após a configuração.
Próximas etapas
Configure regras de acesso do cliente
Para realizar O&M privada baseada na web, o cliente deve se conectar à VPC da instância do Bastionhost. Adicione também regras ao grupo de segurança de endpoint do PrivateLink para permitir o tráfego do cliente. Caso contrário, o cliente não conseguirá acessar o endereço de O&M privado. A lista a seguir apresenta os serviços e portas comuns do Bastionhost. Configure as regras de acesso conforme suas necessidades.
O&M via SSH: 60022
O&M via RDP: 63389
Porta de reprodução de sessão: 9443
Porta de O&M de host e portal de O&M: 443
Porta do Bastionhost Assistant: 20045
Por exemplo, para configurar uma regra de grupo de segurança para O&M baseada em SSH a partir de um cliente com o endereço IP 192.168.0.1, consulte Adicionar uma regra de grupo de segurança.
Nas regras de entrada do grupo de segurança, adicione uma regra com as seguintes configurações: defina Action como Allow, priority como 1, protocol type como Custom TCP, Source como 192.168.0.1 e port range como 60022/60022.
Documentos relacionados
Para saber como os engenheiros de O&M realizam operações baseadas na web, consulte O&M baseada na web.