
# 约束与限制
为提高云堡垒机安全管理系统的稳定性和安全性，在CBH实例和系统的使用上有固定一些限制。
#### 网络访问限制
- 不支持跨区域（Region）直接使用。 云堡垒机实例与系统资源（系统内管理的弹性云服务器、云数据库等）必须在同一区域内。
  虽跨区域跨VPC可通过[云连接（Cloud Connect，CC）](https://support.huaweicloud.com/qs-cc/cc_02_0201.html)、[虚拟专用网（Virtual Private Network，VPN）](https://support.huaweicloud.com/qs-vpn/vpn_qs_00003.html)等构建跨区域网络，但受限于网络的不稳定性，不建议跨区域使用云堡垒机纳管资源。
  
- 不支持跨VPC直接使用。 云堡垒机实例与系统资源必须在同一个VPC的子网内，才能直接连接访问。
  跨VPC情况下，可通过[对等连接](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0046655036.html)打通两个VPC之间网络。
  
- 云堡垒机实例与系统资源的安全组，必须允许相互访问。 系统资源必须处于实例所属安全组允许访问的范围内，且资源所属安全组必须允许实例私有IP访问。
  如果实例与系统资源处于不同的安全组，系统默认不能访问。需要在实例的安全组添加"入"的访问规则。
  实例的安全组默认端口有443和2222，默认支持Web浏览器和SSH客户端访问。若需其他访问方式，需用户手动添加目标端口。
  
- 只允许通过IP地址和端口访问CBH系统。
  表1入/出方向规则配置参考 
  | 场景描述                                                                                                                                                                                                                                                                                                                                                      | 方向  | 协议/应用 | 端口               |
  |:---|:---|:---|:---|
  | 通过Web浏览器登录堡垒机（HTTP、HTTPS） 说明： - 若使用HTTPS协议，只需配置443端口。  - 因HTTP会自动跳转到HTTPS，若使用HTTP协议，则需同时配置80和443端口，否则自动跳转不会生效。   | 入方向 | TCP   | 80、443           |
  | 通过MSTSC客户端登录堡垒机                                                                                                                                                                                                                                                                                                                                           | 入方向 | TCP   | 53389            |
  | 通过SSH客户端登录堡垒机                                                                                                                                                                                                                                                                                                                                             | 入方向 | TCP   | 2222             |
  | 通过FTP客户端登录堡垒机                                                                                                                                                                                                                                                                                                                                             | 入方向 | TCP   | 2121、20000-21000 |
  | 通过SFTP客户端登录堡垒机                                                                                                                                                                                                                                                                                                                                            | 入方向 | TCP   | 2222             |
  | 通过堡垒机的SSH协议远程访问Linux云服务器                                                                                                                                                                                                                                                                                                                                  | 出方向 | TCP   | 22               |
  | 通过堡垒机的RDP协议远程访问Windows云服务器                                                                                                                                                                                                                                                                                                                                | 出方向 | TCP   | 3389             |
  | 通过堡垒机访问Oracle数据库                                                                                                                                                                                                                                                                                                                                          | 入方向 | TCP   | 1521             |
  | 通过堡垒机访问Oracle数据库                                                                                                                                                                                                                                                                                                                                          | 出方向 | TCP   | 1521             |
  | 通过堡垒机访问MySQL数据库                                                                                                                                                                                                                                                                                                                                           | 入方向 | TCP   | 33306            |
  | 通过堡垒机访问MySQL数据库                                                                                                                                                                                                                                                                                                                                           | 出方向 | TCP   | 3306             |
  | 通过堡垒机访问SQL Server数据库                                                                                                                                                                                                                                                                                                                                      | 入方向 | TCP   | 1433             |
  | 通过堡垒机访问SQL Server数据库                                                                                                                                                                                                                                                                                                                                      | 出方向 | TCP   | 1433             |
  | 通过堡垒机访问DB数据库                                                                                                                                                                                                                                                                                                                                              | 入方向 | TCP   | 50000            |
  | 通过堡垒机访问DB数据库                                                                                                                                                                                                                                                                                                                                              | 出方向 | TCP   | 50000            |
  | 通过堡垒机访问GaussDB数据库                                                                                                                                                                                                                                                                                                                                         | 入方向 | TCP   | 18000            |
  | 通过堡垒机访问GaussDB数据库                                                                                                                                                                                                                                                                                                                                         | 出方向 | TCP   | 8000、18000       |
  | License注册许可服务器                                                                                                                                                                                                                                                                                                                                            | 出方向 | TCP   | 9443             |
  | 华为云服务                                                                                                                                                                                                                                                                                                                                                     | 出方向 | TCP   | 443              |
  | 同一安全组内通过SSH客户端登录堡垒机                                                                                                                                                                                                                                                                                                                                       | 出方向 | TCP   | 2222             |
  | 短信服务                                                                                                                                                                                                                                                                                                                                                      | 出方向 | TCP   | 10743、443        |
  | DNS域名解析                                                                                                                                                                                                                                                                                                                                                   | 出方向 | UDP   | 53               |
  | 通过堡垒机访问PGSQL数据库                                                                                                                                                                                                                                                                                                                                           | 入方向 | TCP   | 15432            |
  | 通过堡垒机访问PGSQL数据库                                                                                                                                                                                                                                                                                                                                           | 出方向 | TCP   | 5432             |
  | 通过堡垒机访问DM数据库                                                                                                                                                                                                                                                                                                                                              | 入方向 | TCP   | 15236            |
  | 通过堡垒机访问DM数据库                                                                                                                                                                                                                                                                                                                                              | 出方向 | TCP   | 5236             |
  | 通过堡垒机访问Redis数据库                                                                                                                                                                                                                                                                                                                                           | 入方向 | TCP   | 16379            |
  | 通过堡垒机访问Redis数据库                                                                                                                                                                                                                                                                                                                                           | 出方向 | TCP   | 6379             |
  | 通过堡垒机访问MongoDB数据库                                                                                                                                                                                                                                                                                                                                         | 入方向 | TCP   | 37017            |
  | 通过堡垒机访问MongoDB数据库                                                                                                                                                                                                                                                                                                                                         | 出方向 | TCP   | 27017            |
  | 通过SSH隧道运维数据库                                                                                                                                                                                                                                                                                                                                              | 入方向 | TCP   | 62222            |
     
  
 
#### 支持管理的资源
您购买的非华为云或者云下服务器，只要与华为云云堡垒机网络互通并且协议互相支持，就可以通过云堡垒机纳管相应服务器。
- **支持的主机类型**
  支持SSH、RDP、VNC、TELNET、FTP、SFTP、SCP、Rlogin协议类型的Windows或Linux主机。
  
- **支持的数据库类别**
  - 关系型数据库（Relational Database Service，RDS）。
  
  - 弹性云服务器（Elastic Cloud Server ，ECS）的自建数据库。
   
- **支持的数据库类型及版本**
   表2支持数据库协议类型、版本和数据库客户端 
  | 数据库类型                | 版本                       | 支持调用客户端                                                                                                                                                                                                                                                                                                                                                                       |
  |:---|:---|:---|
  | MySQL                | 5.5，5.6，5.7，8.0          | Navicat 11、12、15、16 MySQL Administrator 1.2.17 MySQL CMD DBeaver22、23（堡垒机V3.3.48.0及以上版本支持）                            |
  | Microsoft SQL Server | 2014、2016、2017、2019、2022 | Navicat 11、12、15、16 SSMS 17.6、18、19                                                                                                                                                                                                                                                        |
  | Oracle               | 10g、11g、12c、19c、21c      | Toad for Oracle 11.0、12.1、12.8、13.2 Navicat 11、12、15、16 PL/SQL Developer 11.0.5.1790 DBeaver22、23（堡垒机V3.3.48.0及以上版本支持） |
  | DB2                  | DB2 Express-C            | DB2 CMD命令行 11.1.0                                                                                                                                                                                                                                                                                                                                                             |
  | PostgreSQL           | 11、12、13、14、15           | DBeaver22、23                                                                                                                                                                                                                                                                                                                                                                  |
  | GaussDB              | 2、3                      | DBeaver22、23                                                                                                                                                                                                                                                                                                                                                                  |
  | DM                   | DM8                      | DM管理工具V8（Build 2023.12.14版本支持）                                                                                                                                                                                                                                                                                                                                                |
  | Redis                | 5.0、6.0                  | redis-cli x64 5.0.9 (git:9414ab9b)                                                                                                                                                                                                                                                                                                                                            |
  | MongoDB              | 4.4、5.0、8.2.0            | Navicat 15、16、17                                                                                                                                                                                                                                                                                                                                                              |
     
  
- **支持应用管理的服务器类型** **及版本**
  仅支持对Windows服务器和Linux上的应用进行管理 ，且支持的服务器系统版本如[表3]。
   表3支持的应用服务器类型及版本 
  | 系统类型    | 系统版本                        |
  |:---|:---|
  | Windows | Windows Server 2008 R2及以上版本 |
  | Linux   | CentOS 7.9                  |
     
  ![](https://support.huaweicloud.com/productdesc-cbh/public_sys-resources/note_3.0-zh-cn.png)
  目前仅x86版本云堡垒机支持应用运维，Arm版本云堡垒机不支持应用运维。
  
 
#### 支持使用的第三方客户端
云堡垒机需通过第三方客户端登录CBH系统，以及调用第三方客户端，实现安全运维管理。
表4登录CBH支持的客户端及版本 
| 登录方式     | 支持使用的客户端     | 版本                                                                                                                                                       |
|:---|:---|:---|
| Web浏览器登录 | Edge         | 44及以上版本 说明： Edge浏览器上传大文件限制：文件上传到主机，支持单个文件最大4G。 |
| Web浏览器登录 | Chrome       | 52.0及以上版本                                                                                                                                                |
| Web浏览器登录 | Safari       | 10及以上版本                                                                                                                                                  |
| Web浏览器登录 | Firefox      | 50.0及以上版本                                                                                                                                                |
| SSH客户端登录 | SecureCRT    | 8.0及以上版本                                                                                                                                                 |
| SSH客户端登录 | Xshell       | 5及以上版本                                                                                                                                                   |
| SSH客户端登录 | Mac Terminal | 2.0及以上版本                                                                                                                                                 |
   
表5运维过程支持调用的客户端 
| 运维方式                                                                | 资源协议类型/应用类型     | 支持调用的客户端                       |
|:---|:---|:---|
| 数据库运维 （主机运维方式） | 参见[表2] ||
| 文件传输运维                                                              | SFTP            | Xftp、WinSCP、FlashFXP           |
| 文件传输运维                                                              | FTP             | Xftp、WinSCP、FlashFXP、FileZilla |
| 应用发布运维                                                              | MySQL Tool      | MySQL Administrator            |
| 应用发布运维                                                              | Oracle Tool     | PL/SQL Developer               |
| 应用发布运维                                                              | SQL Server Tool | SSMS                           |
| 应用发布运维                                                              | dbisql          | dbisql                         |
| 应用发布运维                                                              | Chrome          | Chrome                         |
| 应用发布运维                                                              | Edge            | Edge                           |
| 应用发布运维                                                              | Firefox         | Firefox                        |
| 应用发布运维                                                              | VNC Client      | VNC Viewer                     |
| 应用发布运维                                                              | SecBrowser      | SecBrowser                     |
| 应用发布运维                                                              | VSphere Client  | VSphere Client                 |
| 应用发布运维                                                              | Radmin          | Radmin                         |
   
#### 堡垒机与系统的版本对应关系
不同的堡垒机镜像安装的系统版本存在差异，详情如下：
表6堡垒机与使用的系统版本对应关系 
| 堡垒机版本                       | 系统架构 | 系统版本         |
|:---|:---|:---|
| 3.3.37.X及以下版本               | x86  | EulerOS 2.2  |
| 3.3.37.X及以下版本               | arm  | EulerOS 2.8  |
| 3.3.38.0及以上版本至3.3.50.X及以下版本 | x86  | EulerOS 2.10 |
| 3.3.38.0及以上版本至3.3.50.X及以下版本 | arm  | EulerOS 2.10 |
| 3.3.52.0及以上版本               | x86  | HCE 2.0      |
| 3.3.52.0及以上版本               | arm  | HCE 2.0      |
   
#### 资产运维限制
纳管到堡垒机中的资产，需同时满足如下条件才能通过堡垒机正常运维：
- 资产与堡垒机网络互通
- 资产名称不能重复
- IP、端口号、协议类型不能同时重复
 
#### 其他约束与限制
![](https://support.huaweicloud.com/productdesc-cbh/public_sys-resources/note_3.0-zh-cn.png)
资产数是云堡垒机管理的云服务器上运行的资源数，同一个云服务器上对应有多个需要运维的协议、应用等资源。并发数是云堡垒机同一时刻连接运维协议的连接数。详细说明请参见[基本概念](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0003.html)。
- 云堡垒机能纳管资源的最大数量不能超过实例规格的总资产数。
- 云堡垒机能同时登录运维资源的最大数量不能超过实例规格的总并发数。
 
