
# 快速购买并登录堡垒机
云堡垒机（Cloud Bastion Host，CBH）是一款统一安全管控平台，为企业提供集中的账号（Account）、授权（Authorization）、认证（Authentication）和审计（Audit）管理服务。
通过购买云堡垒机，使用admin账号添加资源和策略即可实现对资源的运维和审计，同时可通过admin账号创建不同角色进行权限划分管理。
本文以购买50资产量的标准版单机实例类型为例，实现快速对Linux主机资源的运维和审计。
- 购买版本：标准版
- 性能规格：50资产量
- 实例类型：单机
- 纳管资源类型：Linux主机资源
#### 操作流程
本文档介绍如何快速购买、配置云堡垒机。
图1快速购买配置云堡垒机流程图   
![](https://support.huaweicloud.com/qs-cbh/zh-cn_image_0000002172777349.png "点击放大")
表1购买配置云堡垒机流程说明 
| 步骤                                                  | 说明                                                                     |
|:---|:---|
| [准备工作]           | 使用云服务前，您需要注册华为账号并开通华为云、完成实名认证、为账户充值。                                   |
| [步骤一：购买堡垒机]      | 在云堡垒机控制台购买50资产量的标准版单机实例类型堡垒机。                                          |
| [步骤二：登录堡垒机]    | 购买堡垒机后会使用默认的admin账号登录堡垒机。                                              |
| [步骤三：添加资源]      | 使用admin在堡垒机添加需要纳管的Linux资源，实现通过堡垒机访问资源，同时也可使用admin账号创建不同角色的账号实现权限的细分管理。 |
| [步骤四：添加访问控制策略] | 使用admin为资源绑定管理角色，同时配置登录的时间段、操作权限、黑名单或白名单等信息，创建对资源的访问控制策略。              |
   
 #### 准备工作
在购买CBH资源之前，请先注册华为账号并开通华为云、完成实名认证、为账户充值。请保证账户有足够的资金，以免购买资源失败。
1. 注册华为账号并开通华为云，完成实名认证。如果您已有一个华为账号，请跳到下一个任务。 如果您还没有华为账号，请执行以下操作。
   1. [注册华为账号并开通华为云](https://support.huaweicloud.com/usermanual-account/account_id_001.html)。
   
   2. 参考[实名认证](https://support.huaweicloud.com/usermanual-account/zh-cn_topic_0077914254.html)，完成个人或企业账号实名认证。
    
2. 为账户充值。您需要确保账户有足够金额，充值方式请参见[账户充值](https://support.huaweicloud.com/usermanual-billing/bills-topic_30000002.html)。
 
 #### 步骤一：购买堡垒机
1. [登录CBH服务控制台](https://console.huaweicloud.com/cbh/)。
2. 单击控制台左上角的![](https://support.huaweicloud.com/qs-cbh/zh-cn_image_0000002312707505.png)，选择区域。
3. 单击"购买云堡垒机"，进入云堡垒机的购买页面。
4. 选择"云堡垒机实例"服务类型，根据设置实例的相关参数，相关说明请参考[表2]。
   
    表2购买云堡垒机实例参数说明 
   | 参数       | 示例                              | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
   |:---|:---|:---|
   | 计费模式     | **包年/包月**                       | 选择实例计费模式，仅支持"包年/包月"模式。 包年/包月是预付费模式，按订单的购买周期计费，适用于可预估资源使用周期的场景。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   | 当前区域     | **华北-北京四**                      | 选择堡垒机的使用区域，建议与待管理的ECS、RDS等服务器资源选择同一区域，可以降低网络时延、提高访问速度。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
   | 实例类型     | **单机**                          | 根据您的自身业务需求选择单机或者主备实例类型。 - 单机：购买后只有一台堡垒机。  - 主备：购买后会下发两台堡垒机，安装在选择的可用区，组成双机设备，主设备不可正常使用时可继续使用备用堡垒机。 说明： 如您购买的是主备实例，切勿禁用HA，否则会导致对应堡垒机无法登录。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
   | 云堡垒机系列   | **系列1**                         | 系统将根据您的使用情况推荐堡垒机系列，若推荐的系列不满足您的需求，您可以单击"自定义配置"，自行选择部署模式及系列。 - 全新部署：系统自动分配实例类型，适用于未购买过云堡垒机的用户，建议选择此模式。  - 扩容部署：用户自行选择部署系列，适用于已拥有云堡垒机的用户，建议选择此模式进行扩容。 当前提供"系列1"和"系列2"，各系列功能差异请参见[产品功能](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0002.html)。**系列1与系列2数据无法平滑迁移，为确保业务连续性，扩容部署时请选择相同堡垒机实例系列。**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   | 可用分区     | **默认即可**                        | 可用区是购买的堡垒机部署的位置。 说明： 主备实例可选择部署在同一可用区，也可选择部署在不同可用区。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
   | 实例名称     | **CBH-default-001**             | 自定义实例名称。实例名称设置要求如下： - 只能由中文字符、英文字母、数字、下划线（_）、中划线（-）组成。  - 长度范围为1-64个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
   | 性能规格     | **50资产量**                       | 选择实例版本规格。 资产量表示当前购买的云堡垒机支持的最大可纳管的资源数和最大并发数，同时不同资产量对应的处理器、数据盘、系统盘大小都将会不同。支持的规格详情请参见[实例规格](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0010.html)。 示例：选择100资产量表示可纳管资源数和最大并发数都为100个。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
   | 版本选择     | **标准版**                         | 云堡垒机提供"标准版"和"专业版"两个版本，专业版支持对数据库资源的纳管，版本差异详情请参见[服务版本差异](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0010.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
   | 存储扩展包    | **0**                           | 如果您有超过资产量对应存储规格时，您可以通过存储扩容包进行扩容。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
   | 虚拟私有云    | **vpc-default(192.168.x.x/xx)** | 选择当前区域下虚拟私有云（Virtual Private Cloud，VPC）网络。 若当前区域无可选VPC，可单击"查看虚拟私有云"创建新的VPC。 说明： - 默认情况下，不同区域的VPC之间内网不互通，同区域的不同VPC内网不互通，同一个VPC下的不同可用区之间内网互通。  - 云堡垒机支持直接管理同一区域同一VPC网络下ECS等资源，同一区域同一VPC网络下ECS等资源可以直接访问。若需管理同一区域不同VPC网络下ECS等资源，要通过[对等连接](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0046655038.html)、VPN或其他方式打通两个VPC间的网络；不建议跨区域管理ECS等资源。   更多关于VPC网络介绍，请参见[VPC网络规划](https://support.huaweicloud.com/usermanual-vpc/vpc_0001.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   | 分配IPv4地址 | **自动分配IP地址**                    | 选择"自动分配IP地址"或者"手动分配IP地址"。 选择"手动分配IP地址"后，可查看已使用的IP地址。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
   | 安全组      | **Sys-default**                 | 选择当前区域下安全组，系统默认安全组**Sys-default**。 若无合适安全组可选择，可单击"管理安全组"创建或配置新的安全组。 说明： - 一个安全组为同一个VPC网络内具有相同安全保护需求，并相互信任的CBH与资源提供访问策略。当云堡垒机加入安全组后，即受到该安全组中访问规则的保护。详情请参见[安全组简介](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0073379079.html)。  - 云堡垒机可与资源主机ECS等共用安全组，各自调用安全组规则互不影响。  - 如需修改安全组，请参见[更改安全组](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1113.html)章节。  - 在创建HA实例前，需要安全组在入方向中放通22、31036、31679、31873这四个端口。  - 堡垒机创建时会自动开放80、8080、443、2222共四个端口，创建完成后若不需要使用请第一时间关闭。  - 堡垒机主备实例跨版本升级还会自动开放22、31036、31679、31873共四个端口，升级完成后保持31679开放即可，其余端口若不需要使用请第一时间关闭。   更多关于安全组的信息，请参见[配置云堡垒机安全组](https://support.huaweicloud.com/cbh_faq/cbh_03_0024.html)。                                                                                                                                                                                                                   |
   | 弹性IP     | **100.x.x.x**                   | 选择当前区域下EIP。 若当前区域无可选EIP，可单击"购买弹性IP"创建弹性IP。 说明： 如果需要通过公网访问云堡垒机，请绑定弹性IP；如果是通过内网登录云堡垒机可以不绑定弹性公网IP，例如VPN、云专线等内网网络连通场景。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   | 企业项目     | **default**                     | 选择此次购买的堡垒机所属的企业项目。 默认选择为"default"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
   | 登录密码     | **按要求自定义**                      | 自定义**admin**用户密码信息。 说明： - 密码设置要求 - 长度范围：8\~32个字符，不能低于8个字符，且不能超过32 个字符。  - 规则要求：可设置英文大写字母（A～Z）、英文小写字母（a～z）、数字（0～9）和特殊字符（!@$%\^-_=+\[{}\]:,./?\~#\*），且需同时至少包含其中三种。  - 不能包含用户名或倒序的用户名。  - 不能包含超过2个连续的相同字符。    - 需设置和确认输入两次密码信息，两次输入信息需一致才能成功设置密码。  - 云堡垒机系统无法获取系统管理员**admin**用户密码，请务必保存好登录账号信息。  - 系统管理员**admin**在首次登录云堡垒机系统时，请按照系统提示修改密码和配置手机号码，否则无法进入云堡垒机系统。  - 完成实例购买后，若忘记**admin** 用户密码，可参考[重置密码](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1115.html)解决。   |
   | 购买时长     | **1个月**                         | 选择实例使用时长。 可按月或按年购买云堡垒机。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   | 标签       | **暂不设置**                        | 标签：如果您需要使用同一标签标识多种云资源，即所有服务均可在标签输入框下选择同一标签，建议在TMS中创建预定义标签，请参见[资源标签简介](https://support.huaweicloud.com/usermanual-tms/zh-cn_topic_0056266263.html)。 如您的组织已经设定云堡垒机的相关标签策略，则需按照标签策略规则为云堡垒机实例添加标签。标签如果不符合标签策略的规则，则可能会导致云堡垒机创建失败，请联系组织管理员了解标签策略详情。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
      
   
   
5. 配置完成后，查看"当前配置"确认信息，单击"立即购买"。 
   ![](https://support.huaweicloud.com/qs-cbh/public_sys-resources/note_3.0-zh-cn.png)
   当收到网络限制提示时，请先"一键放通"网络限制，确保购买实例后授权下发成功。
   您可以在安全组和防火墙ACL中查看相应规则。
   - 云堡垒机所在安全组允许访问出方向9443端口。
   
   - 云堡垒机所在子网未关联防火墙ACL，或关联的防火墙ACL为"开启"状态且允许访问出方向9443端口。
    
   
   
6. 进入"订单详情"页面，确认订单无误并阅读《隐私政策声明》后，勾选"我已阅读并同意《隐私政策声明》"，单击"提交订单"。
7. 在支付页面完成付款，返回云堡垒机控制台页面，在"云堡垒机实例"列表下查看新购买的实例。 
   购买实例成功后，后台自动创建CBH系统，大约需要10分钟。
   ![](https://support.huaweicloud.com/qs-cbh/public_sys-resources/note_3.0-zh-cn.png)
   后台创建CBH系统完成前，即实例的"状态"未变为"运行"前，请勿解绑EIP，否则可能导致CBH系统创建失败。
   
   
 
 #### 步骤二：登录堡垒机
堡垒机的纳管、运维、审计等操作均需登录至实例进行操作。
1. 返回云堡垒机实例列表页面，查看购买的云堡垒机"运行状态"为"运行"。
2. 单击"操作"列"远程登录"，在弹窗中单击"Admin登录"的"登录"按钮，将自动登录堡垒机实例。 
   ![](https://support.huaweicloud.com/qs-cbh/public_sys-resources/note_3.0-zh-cn.png)
   首次登录需要修改admin原始密码后才能正常进入堡垒机实例。
   图2登录堡垒机   
   ![](https://support.huaweicloud.com/qs-cbh/zh-cn_image_0000002172895781.png "点击放大")
   
   
 
 #### 步骤三：添加资源
将资源添加至堡垒机后，才可通过堡垒机对资源进行审计或运维。
1. 在堡垒机实例页面选择"资源 \> 主机管理"，进入主机管理列表页面。 
   如果需要添加应用资源，选择"资源 \> 应用发布"，详情请参见[通过堡垒机纳管应用服务器](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0019.html)。
   
   
2. 单击"新建"，弹出新建主机编辑窗口，配置主机资源的网络参数和基础信息。 
   图3新建单个主机资源   
   ![](https://support.huaweicloud.com/qs-cbh/zh-cn_image_0000002172777345.png "点击放大")
   表3主机资源网络参数说明 
   | 参数   | 示例               | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
   |:---|:---|:---|
   | 主机名称 | **host-test-01** | 自定义的主机资源名称，系统内"主机名称"不能重复。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
   | 协议类型 | **SSH**          | 根据需要添加主机的协议类型选择。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
   | 主机地址 | **100.x.x.x**    | 输入主机与堡垒机网络通畅的IP地址。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
   | 端口   | **22**           | 输入能正常访问主机的端口号。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
   | 系统类型 | **Linux**        | （可选）选择主机的操作系统类型或者设备系统类型。 - 默认为空，需要根据添加的资源系统类型选择对应的系统类型。  - 支持14种系统类型，包括Linux、Windows、Cisco、Huawei、H3C、DPtech、Ruijie、Sugon、Digital China sm-s-g 10-600、Digital China sm-d-d 10-600、ZTE、ZTE5950-52tm、Surfilter、ChangAn。  - 同时支持系统管理员**admin**自定义系统类型。   |
   | 编码   | **UTF-8**        | "协议类型"选择"SSH"、"TELNET"协议类型主机时，可选择运维界面中文编码。 可选择UTF-8、Big5、GB18030。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
   | 终端类型 | **Linux**        | "协议类型"选择"SSH"、"TELNET"协议类型主机可选择运维终端类型。 可选择Linux、Xterm。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
   | 更多选项 | **默认即可**         | （可选）选择配置文件管理、X11转发、上行剪切板、下行剪切板、键盘审计。 - 文件管理：仅SSH、RDP、VNC协议类型主机可配置。  - 剪切板：仅SSH、RDP、TELNET协议类型主机可配置。  - X11转发：仅SSH协议类型主机可配置。  - 键盘审计：仅RDP、VNC协议类型主机可配置。                             |
   | 所属部门 | **总部**           | 选择主机所属部门。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
      
   
   
3. 单击"下一步"，为纳管的主机资源添加账户，选择"以后添加"。 
   图4添加资源账户   
   ![](https://support.huaweicloud.com/qs-cbh/zh-cn_image_0000002137418072.png "点击放大")
   
   
4. 单击"确定"，且资源账户验证通过后，返回主机列表查看添加的主机资源。
 
 #### 步骤四：添加访问控制策略
资源添加后，需要为资源绑定账户或访问IP，以确保资源的访问安全性。
1. 在堡垒机实例选择"策略 \> 访问控制策略"，进入策略列表页面。
2. 单击"新建"，弹出策略基本属性配置窗口，配置策略基本信息。 
   图5添加访问控制策略   
   ![](https://support.huaweicloud.com/qs-cbh/zh-cn_image_0000002172895773.png "点击放大")
   
   
3. 单击"下一步"，选择当前策略关联的用户admin。 
   图6选择关联用户   
   ![](https://support.huaweicloud.com/qs-cbh/zh-cn_image_0000002137418080.png "点击放大")
   
   
4. 单击"下一步"，选择当前策略关联的资源账户。 
   ![](https://support.huaweicloud.com/qs-cbh/public_sys-resources/note_3.0-zh-cn.png)
   资源账户"Empty"为添加资源时为资源自动创建的账户，用来登录资源使用。
   图7关联资源账户   
   ![](https://support.huaweicloud.com/qs-cbh/zh-cn_image_0000002137576208.png "点击放大")
   
   
5. 单击"确定"，可在策略列表查看新建的策略。 
   ![](https://support.huaweicloud.com/qs-cbh/public_sys-resources/note_3.0-zh-cn.png)
   完成策略配置后，可在"运维 \> 主机运维"列表页面选择目标主机使用"Empty"账户执行登录操作，登录后可执行运维操作，返回堡垒机实例选择"审计 \> 系统日志"可查看登录日志和操作日志。
   
   
 
#### 后续操作
- 如果有管理角色区分需求，可通过admin登录堡垒机在堡垒机实例添加不同的角色进行权限的细分管理，详情请参见[用户管理](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0012.html)。
- 如果对登录、账户、会话、网关、路由器、端口、认证、告警有自定义设置需求，可在"系统 \> 系统配置"中进行配置，详情请参见[系统配置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0040.html)。
 
