Os network domains permitem executar operações de O&M em ativos (hosts e bancos de dados) que não acessam diretamente a Virtual Private Cloud (VPC) da sua instância do Bastionhost. Em vez de expor os ativos por endereços IP públicos ou adquirir linhas dedicadas, direcione o tráfego por um servidor proxy em uma rede compartilhada entre o proxy e o bastion host.
Como funciona
Ativos em segmentos de rede diferentes, como data centers on-premises, nuvens heterogêneas ou implantações entre VPCs, não se comunicam diretamente com o bastion host. O network domain resolve essa questão ao associar o bastion host a um servidor proxy localizado em uma rede acessível a ambos. Todo o tráfego de O&M passa pelo proxy, mantendo os ativos fora da internet pública.
Cada network domain utiliza um dos dois modos de conexão:
Direct connection: O bastion host conecta-se aos ativos sem proxy. Este é o modo padrão; todo ativo importado pela primeira vez entra em um network domain de conexão direta.
Proxy: O bastion host roteia o tráfego de O&M por um servidor proxy. Use este modo para ativos em data centers, nuvens heterogêneas ou VPCs sem acesso direto ao bastion host.
O modo de conexão direta está disponível em todas as edições. O modo Proxy está disponível apenas nas edições Enterprise e SM. Se você usa a Basic Edition, faça upgrade da sua instância antes de prosseguir.
Escolha um tipo de proxy
Há quatro tipos de proxy suportados. O proxy SSH é a escolha recomendada, pois criptografa o conteúdo transmitido e elimina o risco de interceptação de dados em texto simples.
|
Tipo de proxy |
Quando usar |
|
SSH proxy (recomendado) |
Opção padrão para a maioria dos ambientes. Requer um host Linux com SSH habilitado; nenhum software adicional necessário. |
|
HTTP proxy |
Ideal quando já existe um proxy HTTP implantado na rede compartilhada. |
|
HTTPS proxy |
Indicado quando é necessário tráfego de proxy criptografado via TLS e você pode fornecer um certificado de servidor. |
|
SOCKS5 proxy |
Recomendado para cenários que exigem proxy independente de protocolo e cujo ambiente já executa um servidor SOCKS5. |
Pré-requisitos
Antes de começar, certifique-se de que:
Um servidor proxy esteja configurado e acessível
O servidor proxy e o bastion host compartilhem o mesmo ambiente de rede
Especificações recomendadas para o servidor proxy
Todos os tipos de proxy exigem a mesma base de hardware: 2 núcleos de CPU, 4 GB de memória e 10 Mbit/s de largura de banda.
O consumo de largura de banda aumenta conforme o número de sessões simultâneas de O&M. Sessões de área de trabalho remota com operações complexas de GUI podem causar picos de largura de banda e congelamento de sessões. Caso isso ocorra, adquira largura de banda adicional para o bastion host. Consulte Limites para verificar os limites de concorrência de sessões e Upgrade de bastion host para instruções sobre como aumentar a largura de banda.
Servidor proxy SSH
|
Configuração |
Requisito |
|
SO |
Qualquer host Linux com SSH habilitado |
|
Software |
Nenhum — não há componentes para instalar ou configurar |
|
CPU e memória |
2 núcleos, 4 GB |
|
Largura de banda |
10 Mbit/s |
Servidores proxy HTTP, HTTPS e SOCKS5
|
Configuração |
Requisito |
|
SO |
CentOS 6.9 ou posterior |
|
Software |
Consulte o FAQ para configuração de HTTP/SOCKS5 e configuração de HTTPS |
|
CPU e memória |
2 núcleos, 4 GB |
|
Largura de banda |
10 Mbit/s |
Crie um network domain
Faça login no console do Bastionhost e selecione a região de destino.
Na lista de bastion hosts, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Assets > Network Domain.
Clique em Create Network Domain.
-
No painel Create Network Domain, defina Network Domain, Remarks e Connection Mode. Se selecionar Proxy, configure pelo menos um servidor proxy. Clique em Create Proxy Server na seção Primary Proxy Server e preencha os parâmetros:
Configure um servidor proxy primário e um secundário para garantir alta disponibilidade. Se o servidor proxy primário falhar, o bastion host alternará automaticamente para o secundário. Ambos são configurados da mesma maneira.
Parâmetro
Descrição
Proxy Type
SSH Proxy, HTTP Proxy, HTTPS Proxy ou SOCKS5 Proxy
Server Address
Endereço IP ou nome do host do servidor proxy
Server Port
Porta em que o servidor proxy escuta
Host Account
Conta usada para autenticação no servidor proxy
Authentication Type
Password: insira a senha da conta. Private Key: disponível apenas para SSH Proxy; faça upload da chave privada e, opcionalmente, de uma senha de criptografia.
ServerName
(Opcional, apenas HTTPS Proxy) Nome de domínio ou endereço IP vinculado ao certificado do servidor
Certificate
(Opcional, apenas HTTPS Proxy) Certificado da CA correspondente ao certificado do servidor
-
Clique em Test Connection. Após a aprovação do teste de conectividade, clique em OK.
Se o teste falhar, verifique se os parâmetros do servidor proxy estão corretos e se o servidor proxy está acessível a partir do bastion host.
Clique em Create Network Domain.
Uma mensagem de confirmação será exibida. Clique em Add Host ou Add Database para adicionar ativos ao network domain agora, ou faça isso posteriormente na página Network Domain.
Próximos passos
Adicione hosts ou bancos de dados
Faça login no console do Bastionhost e selecione a região de destino.
Na lista de bastion hosts, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Assets > Network Domain.
Localize o network domain e clique em Add Host ou Add Database na coluna Actions.
Na caixa de diálogo, localize o ativo e clique em Add na coluna Actions. Para adicionar vários ativos simultaneamente, selecione-os e clique em Add abaixo da lista.
Edite um network domain
Modifique o nome, o modo de conexão e os servidores proxy, ou adicione e remova ativos.
Faça login no console do Bastionhost e selecione a região de destino.
Na lista de bastion hosts, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Assets > Network Domain.
Localize o network domain e clique em Edit na coluna Actions, ou clique no nome do network domain para abrir a página Network Domain Details.
-
Use as abas para modificar as informações correspondentes:
Basic Info: Altere o nome, as observações e o modo de conexão. Adicione um servidor proxy secundário ou execute testes de conectividade.
Host: Adicione ou remova hosts.
Database: Adicione ou remova bancos de dados.